Ruka hadi kwenye maudhui kuu
OpenAI

1 Oktoba 2025

Usalama

Operesheni ya Mtandaoni: Usaidizi wa programu hasidi kwa Kikorea

OpenAI ilifungia akaunti za Kikorea zilizotumia AI kusaidia kutengeneza programu hasidi, kutatua hitilafu, kufanya hadaa na kuiba vitambulisho.

Inapakia…

Uchunguzi huu kifani ulichapishwa awali katika ripoti ya OpenAI ya Oktoba 2025⁠(fungua katika dirisha jipya).

Mhusika

Tulitambua na kufungia kundi la akaunti za ChatGPT ambazo waendeshaji wake wanaotumia Kikorea walijaribu kutumia miundo yetu kutengeneza programu hasidi na mifumo ya amri na udhibiti (C2). Viashiria tulivyoona katika uchunguzi wetu vinafanana na vile vya ripoti ya Trellix iliyohusisha shughuli kama hizo na kampeni za hadaa lengwa dhidi ya balozi za Korea Kusini, usambazaji wa programu hasidi ya XenoRAT na matumizi ya hazina za GitHub kwa ajili ya C2.

Ingawa mfanano na taarifa za Trellix—ikiwemo matumizi ya Kikorea yaliyoonekana, shughuli zinazoendana na saa za maeneo ya UTC+8 na UTC+9, pamoja na dhamira na mada za kiutendaji—unaendana na uelewa wa jumuiya ya usalama kuhusu wahusika wa Korea Kaskazini (DPRK), hatuwezi kubaini wenyewe aliyehusika. Pia tunazuia upatikanaji wa huduma zetu kutoka Korea Kaskazini.

Tabia

Akaunti hizo zilitumia miundo yetu hasa kwa Kikorea, zikionyesha michakato iliyopangwa huku akaunti nyingi zikitumika katika vipindi vifupi vya muda. Kila akaunti kati ya hizi inaonekana kuangazia matumizi mahususi, kwa mfano kubadilisha viendelezi vya Chrome vitumike kwenye Safari ili vichapishwe katika Apple App Store, kusanidi VPN za Windows Server au kutengeneza viendelezi vya Finder vya macOS, badala ya kila akaunti kushughulikia maeneo mengi ya kiufundi.

Tuliona maingiliano na miundo yetu kuhusu mambo kama vile kunasa miito ya Windows API, michakato ya kufikia vitambulisho na vidakuzi vya vivinjari (DPAPI), na kurasa bandia za uthibitishaji zinazofanana na halisi, kama vile nakala za reCAPTCHA. Pia tuliona rasimu za barua pepe za hadaa kwa Kikorea, mara nyingi zikihusu sarafu za kidijitali na kuundwa zionekane kama ujumbe kutoka kwa serikali au watoa huduma za kifedha.

Aidha, wahusika hao walijaribu huduma za hifadhi ya wingu kama vile pCloud na file.io, uundaji wa viungo vya moja kwa moja vya GDrive na hati za API, pamoja na vipengele vya GitHub kama vile kuleta maudhui ghafi na kushughulikia tokeni. Hatukupata ushahidi kwamba faili tekelezi hasidi zilizotumiwa katika kampeni zilizoelezwa na Trellix zilitengenezwa kwa kutumia miundo yetu. Inawezekana waendeshaji haohao walikuwa wakitumia miundo yetu huku wakiandaa vipakiaji kupitia majukwaa ya wasanidi programu na huduma za wingu.

Matokeo

Wahusika hao tishio walitengeneza matokeo ya muundo yaliyokusudiwa kusaidia maeneo kadhaa ya kiutendaji, yakiwemo:

  • Utengenezaji wa programu pandikizi na unaohusiana na RAT: kuchunguza mbinu za kupakia DLL kwa uakisi, kutekeleza ndani ya kumbukumbu na kunasa miito ya Windows API.

  • Taratibu za kuiba vitambulisho: kutengeneza, kurekebisha na kutatua hitilafu za hati za kutoa funguo za usimbaji fiche za vivinjari, vidakuzi na manenosiri yaliyohifadhiwa kwa kutumia michakato ya DPAPI ya Chrome / Edge.

  • Hadaa na vivutio: kuandaa maudhui yaliyoonekana kuwa ya hadaa kwa Kikorea, mara nyingi yakihusu sarafu za kidijitali, taasisi za serikali au watoa huduma za kifedha; kujaribu kuficha msimbo wa HTML na kupitisha reCAPTCHA kupitia proksi ili kuunda kurasa za kuingia zinazoaminika.

  • Msingi wa utengenezaji wa macOS: maombi kuhusu utengenezaji wa viendelezi vya Finder na Safari, pamoja na kuunda sampuli ya sera ya faragha ya App Store.

  • Shughuli za sarafu za kidijitali: kutatua matatizo ya miito ya API na miamala ya pochi.

Mengi ya maombi haya yalikuwa katika eneo tata la shughuli zenye matumizi mawili. Shughuli hizi zinaweza kuwa matumizi halali kabisa, kama vile kutatua hitilafu za programu, usimbaji fiche au kutengeneza vivinjari, lakini huwa na maana tofauti zinapotumiwa kwa madhumuni mengine na mhusika tishio.

Athari

Tulizima akaunti zote zilizohusishwa na operesheni hii na kushiriki viashiria husika na washirika. Hatukupata ushahidi kwamba kufikia muundo kuliwezesha uwezo mpya zaidi ya ule ambao tayari unapatikana kwa umma.