Ruka hadi kwenye maudhui kuu
OpenAI

1 Oktoba 2025

Usalama

Operesheni ya Mtandaoni: Usaidizi wa hadaa na uandishi wa hati

OpenAI ilipiga marufuku akaunti zilizohusika katika shughuli zilizohusishwa na makundi ya vitisho yaliyoripotiwa hadharani na zilizoonyesha viashiria vinavyoendana na mahitaji ya ujasusi ya PRC, zikitumia AI kusaidia michakato ya hadaa na uandishi wa hati.

Inapakia…

Uchunguzi huu kifani ulichapishwa kwa mara ya kwanza katika ripoti ya OpenAI ya Oktoba 2025⁠(fungua katika dirisha jipya).

Mhusika

Tulitambua na kupiga marufuku kundi la akaunti za ChatGPT zilizohusika katika shughuli zilizohusishwa na ripoti za umma kuhusu makundi ya vitisho yanayofuatiliwa katika sekta kama UNK_DROPPITCH (Proofpoint) na UTA0388 (Volexity). Katika angalau kisa kimoja, anwani ya barua pepe iliyotumiwa kusajili akaunti ya ChatGPT pia iliripotiwa kutumiwa kutuma ujumbe wa hadaa.

Wahusika wa vitisho walioendesha akaunti hizi walionyesha viashiria vinavyoendana na operesheni za mtandaoni zinazotekelezwa kukidhi mahitaji ya ujasusi ya Jamhuri ya Watu wa China (PRC): matumizi ya lugha ya Kichina na kulenga sekta ya semikondakta ya Taiwan, taasisi za elimu ya juu na vituo vya fikra vya Marekani, pamoja na mashirika yanayohusishwa na makundi ya kikabila na kisiasa yanayokosoa Chama cha Kikomunisti cha China (CCP), ambayo wakati mwingine huitwa “sumu tano”.

Muundo wetu haukuleta uwezo mpya wa kushambulia. Inaonekana waendeshaji walitumia miundo yetu hasa kuongeza ufanisi hatua kwa hatua katika michakato yao iliyokuwepo, hususan kuandaa maudhui ya hadaa na kutatua hitilafu au kurekebisha zana zao.

Tabia

Wahusika walitumia ChatGPT kutekeleza kazi mbili kuu: kutayarisha maudhui ya kampeni za hadaa kwa lugha mbalimbali, zikiwemo Kichina kilichorahisishwa na cha jadi, Kiingereza na Kijapani; na kusaidia kutengeneza zana na programu hasidi. Kazi yao ya utengenezaji ilionyesha mhusika mwenye umahiri wa kiufundi lakini asiye na ustadi wa hali ya juu. Kwa mfano, walijadili vipengele na undani kadhaa wa kutumia AES kulinda trafiki ya C2, lakini bado walitumia ufunguo rahisi usiobadilika.

Mwongozo wa wahusika wa kuunda maudhui ya hadaa ulikuwa wa kina na ulifuata kanuni maalumu, jambo linaloendana na ulengaji wa kundi la watu lililofafanuliwa kwa karibu. Kwa kawaida, walitayarisha barua pepe fupi na yenye adabu rasmi kutoka kwa mtu aliyejifanya kuwa wa taaluma, sekta fulani au mkutano. Mara nyingi, wahusika wa vitisho waliomba sauti ibadilishwe, istilahi zibadilishwe kulingana na matumizi ya eneo, au marejeleo mahususi ya taasisi yaongezwe. Ingawa marekebisho haya madogo yaliyolengwa yanaonyesha jitihada za makusudi za kuboresha maudhui yao ya awali, wahusika wa vitisho hawakusahihisha baadhi ya maelezo yaliyowafichua, kama vile mifano ya maelezo ya mawasiliano yasiyoaminika katika sehemu zao za sahihi.

Waliomba vipande vya msimbo na orodha hakiki ambazo zingeharakisha kazi za kawaida. Waliomba msimbo wa kupima njia zilizosimbwa kwa njia fiche (HTTPS, TLS) kwa ajili ya mawasiliano rahisi ya mara kwa mara ya beacon; waliandaa vipande vya Go na PowerShell vya kuorodhesha michakato, kuisitisha kulingana na jina la faili tekelezi au kukusanya maelezo ya mazingira; na wakaunganisha vichanganuzi vya kawaida na vifungashio vya bash / PowerShell.

Pia waliomba muundo upendekeze mbinu rahisi za kuficha msimbo na maboresho madogo ya usalama wa operesheni (OPSEC): kubadilisha majina ya vitendaji, kurekebisha vichwa au kuficha mifuatano ya herufi. Katika vipindi mbalimbali, walielekea kutengeneza mifano ya msingi ya amri na udhibiti inayoendana na programu hasidi ya kiwango cha chini hadi cha kati, ikiwemo misururu ya kudumisha muunganisho, utoaji wa kazi chache kupitia HTTP(S), na vifurushi vya kazi / matokeo vinavyotumia JSON.

Baadhi ya maelezo ya utekelezaji katika shughuli za mhusika za utengenezaji kwa Go yanafanana na ripoti za sekta kuhusu programu hasidi inayofuatiliwa kama GOVERSHELL (Volexity) au HealthKick (Proofpoint), jambo linalodokeza kuwa walijaribu kutumia miundo kusaidia utengenezaji wa programu yao kuu hasidi.

Sambamba na kazi hii ya kuunda utambulisho bandia na kutengeneza zana, waendeshaji walitafiti uwezekano wa kuongeza otomatiki kupitia DeepSeek. Shughuli hii ilifanana na majaribio ya kutafuta njia ya kuendesha hadaa kwa wingi kiotomatiki, kwa mfano kwa kuchanganua maudhui ya wavuti ili kuunda kiotomatiki orodha ya walengwa wa barua pepe pamoja na maudhui yanayoweza kumvutia kila mlengwa aliyetambuliwa. Hatuwezi kuthibitisha kwa njia huru ikiwa wahusika waliendelea kutumia otomatiki kama hiyo na, ikiwa walifanya hivyo, ni muundo gani ambao huenda walitumia hatimaye.

Matokeo

Wahusika walijaribu kutumia miundo yetu kupanga na kuboresha mara kwa mara vipengele vya C2 vilivyosimbwa kwa njia fiche, michakato ya kutekeleza amri kwa mbali na mawasiliano yaliyorekebishwa kulingana na utamaduni, wakithamini zaidi kasi na ujanibishaji kuliko uwezo mpya wa kushambulia. Walitengeneza matokeo ya muundo ambayo yalionekana kunuiwa kusaidia shughuli nje ya jukwaa letu katika maeneo mbalimbali ya kiutendaji:

  • C2 iliyosimbwa kwa njia fiche na utekelezaji wa mbali: maombi ya kuandika au kurekebisha msimbo wa seva na kiteja wa Go wenye usimbaji fiche wa ujumbe kama AES-GCM, ubadilishaji wa funguo za kipindi, beacon za taarifa za mfumo na dashibodi ya seva ya kutoa amri za PowerShell kupitia itifaki za kawaida za wavuti au njia inayotumia WebSocket.

  • Ulinzi wa trafiki na marekebisho ya OPSEC: maombi yalijumuisha msimbo wa kusaidia kuhama kutoka WebSockets za kawaida hadi WebSockets salama (wss://), na kutoka HTTP hadi HTTPS; kuzima ukaguzi wa vyeti katika baadhi ya majaribio; na kuficha trafiki kupitia sehemu ya mbele ya CDN / TLS, pamoja na kushughulikia ujumbe mkubwa bila kiteja kuacha kufanya kazi.

  • Upelelezi na udhibiti wa michakato: maombi ya taarifa kuhusu kugundua programu za kingavirusi kupitia PowerShell, kuorodhesha michakato na kusitisha michakato mahususi ya Edge / WebView2.

  • Usanidi wa uchanganuzi kwa zana za kawaida: mwongozo wa kusakinisha na kutumia zana huria kama nuclei na fscan kwenye miundombinu ya kibiashara ya Linux, na kuhifadhi matokeo ili yakaguliwe baadaye.

  • Maudhui ya hadaa na mawasiliano: kuandika barua pepe shawishi kwa lugha mbalimbali kwa watu wa taaluma au sekta fulani, zikiwemo mada na mtindo uliorekebishwa kulingana na desturi za eneo.

Shughuli hizi zinaangukia katika kategoria za LLM ATT&CK, zikiwemo LLM-Optimized Payload Crafting, LLM-Enhanced Anomaly-Detection Evasion, LLM-Assisted Post-Compromise Activity, LLM-Assisted Reconnaissance and Discovery na LLM-Assisted Social Engineering.

Athari

Tulizima akaunti zote zilizohusishwa na shughuli hii na kuwapa washirika wa sekta viashiria vinavyohusika. Wahusika walilenga hasa kuongeza ufanisi hatua kwa hatua katika michakato iliyokuwepo, ikiwemo kuandaa barua pepe za hadaa zilizo tayari kutumwa na kufupisha mizunguko ya kuboresha msimbo wa kawaida na otomatiki. Hatukuona ushahidi kwamba matokeo ya muundo yaliwezesha uwezo unaozidi mbinu za umma zilizoandikwa vizuri; muundo wetu haukuleta uwezo mpya wa kushambulia. Faida ya kiutendaji iliyotafutwa kupitia usaidizi wa muundo ilitokana na ufasaha wa lugha, ujanibishaji na uwezo wa kuendelea kujaribu: uwezekano wa makosa machache ya lugha, msimbo unganishi uliotengenezwa haraka na marekebisho ya haraka zaidi pale jambo liliposhindikana.