Operesheni ya Mtandaoni: Zana za programu hasidi za wanaozungumza Kirusi
OpenAI ilipiga marufuku akaunti ambazo huenda zilihusishwa na makundi ya wahalifu wanaozungumza Kirusi na zilizotumia AI kuunda vipakiaji vya programu hasidi, tabaka za ukwepaji, hati za kuiba vitambulisho na miundombinu ya C2.
Uchunguzi huu kifani ulichapishwa awali katika ripoti ya OpenAI ya Oktoba 2025(fungua katika dirisha jipya).
Mhusika
Tulipiga marufuku akaunti za ChatGPT zilizokuwa zikijaribu kutumia muundo kusaidia kutengeneza na kuboresha programu hasidi, ikiwemo trojani ya ufikiaji wa mbali, programu za kuiba vitambulisho na vipengele vya kukwepa kugunduliwa. Akaunti hizi zinaonekana kuhusishwa na makundi ya wahalifu wanaozungumza Kirusi, kwa kuwa tuliwaona wakichapisha ushahidi wa shughuli zao katika chaneli ya Telegram inayohusu wahusika hao. Kulingana na uchunguzi wetu, tunatathmini kuwa shughuli hii ilihusishwa na Operator anayetumia Kirusi, aliyesimamia akaunti kadhaa na kutumia miundombinu ya proksi na huduma za upangishaji za muda mfupi.
Tabia
Mhusika huyu wa tishio alitumia akaunti kadhaa za ChatGPT hasa kuunda mifano ya awali na kutatua matatizo ya vipengele vya kiufundi vinavyowezesha shughuli baada ya udukuzi na wizi wa vitambulisho, ambazo ni shughuli zinazojulikana sana kwa wahusika wa aina hii. Muundo ulikataa maombi ya moja kwa moja ya kuzalisha maudhui hasidi, kwa hivyo matumizi ya kawaida ya muundo na Operator yalihusisha kuomba msimbo wa vipengele vya msingi, kama vile kubadilisha faili tekelezi zilizokusanywa kuwa shellcode, kubuni vipakiaji vinavyofanya kazi kwenye kumbukumbu, au kuchanganua vitambulisho vya kivinjari; kisha huenda mhusika huyo akaviunganisha kuwa michakato hasidi.
Mhusika huyo pia alitumia miundo yetu kuzalisha msimbo wa kuficha utendaji na mifumo ya “crypter”, kama vile kuingiza maagizo ya kujaza nafasi na mifuatano isiyo na maana, kufuatilia ubao wa kunakili, na visaidizi rahisi vya kuhamisha data kwa siri, kama vile kipakiaji cha boti ya Telegram na hati za kuhifadhi na kutuma faili. Matokeo haya si hasidi kiasili, isipokuwa yakitumiwa kwa njia hiyo na mhusika wa tishio nje ya mfumo wetu.
Mhusika huyo alitumia ChatGPT hasa kwa kazi za kiufundi kama vile kushughulikia PE / Win32 API ya kiwango cha chini na vidakuzi vya DPAPI / AES GCM, pamoja na uendeshaji otomatiki wa Chrome DevTools / CDP. Mhusika huyo aliwasilisha maombi yenye viwango tofauti vya ustadi wa hali ya juu na wa chini: vidokezo vingi vilihitaji ujuzi wa kina wa mfumo wa Windows na utatuzi wa matatizo kwa marudio, huku vingine vikiendesha kiotomatiki kazi za kawaida kama kuzalisha nywila kwa wingi na kutuma maombi ya kazi kwa hati. Operator alitumia akaunti chache za ChatGPT na kuboresha msimbo uleule katika mazungumzo mbalimbali, mtindo unaoendana na utengenezaji unaoendelea badala ya majaribio ya mara kwa mara.
Matokeo
Miundo yetu haikutumiwa kutekeleza zana wala michakato yoyote ya mhusika wa tishio, na hatuwezi kuthibitisha kwa kujitegemea shughuli zozote zilizofanyika nje ya mfumo wetu. Mhusika huyu wa tishio alijaribu kutumia miundo yetu kutengeneza na kuboresha zana za mashambulizi na michakato ya uendeshaji inayoonekana kuwezesha wizi wa vitambulisho na mali za kripto, utekelezaji wa msimbo kwa siri na usimamizi wa miundombinu iliyofichwa.
Hasa, alitumia ChatGPT kuzalisha na kuboresha msimbo unaofanya kazi pamoja na mwongozo wa kuusambaza kwa ajili ya utekelezaji ndani ya kumbukumbu na vipakiaji vya shellcode; mbinu za kukwepa UAC / SmartScreen / Mark-of-the-Web; mifumo ya msingi ya kuchopoa vitambulisho / vidakuzi vya kivinjari na kuvifumbua kwa kufungamanishwa na programu; uchanganuzi wa pochi za LevelDB na zana za kuteka / kubadilisha yaliyomo kwenye ubao wa kunakili na kuyahamisha kwa siri; pamoja na vipengele vya ufikiaji wa mbali (RAT), ikiwemo video na uigaji wa ingizo. Kwa mujibu wa mifumo yake ya ulinzi, miundo yetu ilikataa maombi yaliyokuwa hasidi waziwazi na yasiyokuwa na matumizi yoyote halali.
Mifano wakilishi ya shughuli hizi inaweza kuainishwa katika mfumo wa LLM ATT&CK kama ifuatavyo:
Shughuli | Kategoria ya Mfumo wa LLM ATT&CK |
|---|---|
Kubadilisha faili za EXE kuwa shellcode isiyotegemea eneo; kuunda vipakiaji vinavyofanya kazi ndani ya kumbukumbu (VirtualAlloc / WriteProcessMemory / remote thread); kubadilisha lugha kwa minyororo ya zana za vipakiaji. | Uundaji wa Payload Ulioboreshwa kwa LLM |
Kuingiza tabaka za kuficha utendaji / packer, crypter na mbinu ambazo huenda zilikusudiwa kubadilisha sahihi za PE au kuficha payload dhidi ya AV/EDR kwa njia nyingine. | Ukwepaji wa Ugunduzi wa Hitilafu Ulioboreshwa na LLM |
Kuzalisha hati na msimbo wa programu ambao huenda ulikusudiwa kuchopoa / kufumbua vitambulisho na vidakuzi vya kivinjari, kuchanganua LevelDB za pochi, kufuatilia au kubadilisha yaliyomo kwenye ubao wa kunakili, na kuhamisha data kwa siri kupitia chaneli za boti kama Telegram. | Shughuli Baada ya Udukuzi kwa Usaidizi wa LLM |
Kuunda na kuboresha miundombinu ya C2 na tunneling, ikiwemo proksi za kinyume, usanidi wa SOCKS5 / OpenVPN, tunneling ya eneo-kazi la mbali, na mwongozo wa utatuzi wa matatizo / usambazaji kwa ajili ya utiririshaji wa mbali na uigaji wa ingizo. | Uchambuzi wa Miundombinu kwa Mwongozo wa LLM |
Athari
Tulizima akaunti zote zilizohusishwa na shughuli hii na kushiriki viashiria husika na washirika katika sekta. Hatukupata ushahidi kwamba kufikia miundo yetu kuliwapa wahusika hawa uwezo au mwelekeo mpya ambao hawangeweza kuupata kupitia rasilimali nyingi zinazopatikana kwa umma. Miundo yetu ilikataa maombi ya moja kwa moja ya exploit na keylogger.