Operesheni “ScopeCreep”: Utengenezaji wa programu hasidi kwa Kirusi
OpenAI ilipiga marufuku akaunti za Kirusi zilizotumia AI kuunda programu hasidi, kuboresha vipakiaji na kutatua hitilafu za zana za mtandao.
Uchunguzi huu kifani ulichapishwa awali katika ripoti ya OpenAI ya Juni 2025(fungua katika dirisha jipya).
Mhusika
Tulipiga marufuku kundi la akaunti za ChatGPT zilizoonekana kuendeshwa na mhusika tishio anayezungumza Kirusi. Mhusika huyu alitumia miundo yetu kusaidia kutengeneza na kuboresha programu hasidi za Windows, kutatua hitilafu za msimbo katika lugha kadhaa na kuanzisha miundombinu yake ya amri na udhibiti.
Mhusika huyo alionyesha ujuzi wa kina wa mifumo ya ndani ya Windows na baadhi ya mbinu za usalama wa kiutendaji. Kwa kuzingatia jinsi operesheni hiyo ilivyolenga kutumia zana ya michezo ya “alama ya kulenga” iliyopandikizwa trojani pamoja na mbinu zake za kujificha, tumeipa jina “ScopeCreep.”
Tabia
Mhusika huyu tishio alitumia mbinu ya kipekee ya usalama wa kiutendaji. Alitumia anwani za barua pepe za muda kufungua akaunti za ChatGPT, huku akiwekea kila akaunti ya ChatGPT mazungumzo moja tu kuhusu uboreshaji mmoja wa hatua kwa hatua wa msimbo wake. Kisha aliacha akaunti ya awali na kuunda nyingine mpya.
Mhusika huyo alisambaza programu hasidi ya ScopeCreep kupitia uhifadhi wa msimbo uliopatikana hadharani, uliojifanya kuwa zana halali na maarufu ya kuweka alama ya kulenga juu ya picha (Crosshair-X) katika michezo ya video. Watumiaji wasioshuku waliopakua na kuendesha toleo hasidi wangeanzisha kipakiaji cha programu hasidi kwenye mfumo wao, na kusababisha faili nyingine hasidi kupakuliwa kutoka kwenye miundombinu ya mshambulizi na kutekelezwa.
Baada ya hapo, programu hasidi hiyo iliundwa kuanzisha mchakato wa hatua nyingi wa kuongeza haki za ufikiaji, kudumisha uwepo kwa siri, kumjulisha mhusika tishio na kuiba data nyeti huku ikiepuka kugunduliwa.
Mhusika tishio alitumia muundo wetu kusaidia kutengeneza programu hasidi hatua kwa hatua, kwa kuiomba ChatGPT mara kwa mara itekeleze vipengele mahususi zaidi. ScopeCreep ilitumia mbinu mbalimbali za uwasilishaji, utekelezaji, ukwepaji na uhamishaji haramu wa data, zikiwemo:
Mizigo ya C2 iliyoundwa kuepuka kugunduliwa kupitia saini.
Utekelezaji wa siri kupitia upakiaji wa DLL kutoka kando.
Ufichaji kupitia upakiaji maalum kwa kutumia Themida.
Kuongeza haki za ufikiaji na kukwepa kugunduliwa.
HTTPS kupitia poti 80.
Wizi wa vitambulisho na vipindi.
Arifa kwa mshambulizi kupitia Telegram.
Ufichaji wa trafiki kupitia seva mbadala.
Licha ya juhudi za usalama wa kiutendaji za mhusika tishio na mbinu za programu hasidi zenyewe za kuepuka kugunduliwa, tuliweza kugundua shughuli hiyo kupitia mchakato wetu wa kiwango kikubwa wa kugundua matumizi mabaya ya mifumo ya kidijitali. Tulishirikiana na mtoa huduma wa kuhifadhi msimbo ili kuondoa uhifadhi huo hasidi, na tukapiga marufuku akaunti zote za ChatGPT zilizohusishwa na shughuli hii.
Majibu
Mwingiliano wa muundo na kundi hili ulihusisha kazi mbalimbali za utengenezaji. Mojawapo ilihusisha kipande cha msimbo wa Go ambapo mhusika tishio alikuwa akitatizika na ombi la HTTPS, na akauomba muundo utatue hitilafu hiyo. Katika tukio tofauti, mhusika tishio aliomba msaada wa kutumia amri za PowerShell kupitia Go kubadilisha mipangilio ya Windows Defender, akitafuta njia ya kuongeza vighairi vya AV kwa njia ya kiprogramu.
Mifano wakilishi ya shughuli hizi inaweza kuainishwa katika mfumo wa LLM ATT&CK kama ifuatavyo:
Kutumia LLM kukusanya faili ya python310.dll ili msimbo wao utekelezwe kila python.exe inapoendeshwa: Utengenezaji Unaosaidiwa na LLM.
Kutatua hitilafu za vyeti vya SSL/TLS vilivyoundwa kuhudumia trafiki ya HTTPS kupitia poti 80: Utengenezaji Unaosaidiwa na LLM.
Kuhamisha seva ya C2 inayotumia Flask hadi seva ya WSGI iliyo tayari kutumika katika uzalishaji kwa msaada wa muundo: Utengenezaji Unaosaidiwa na LLM.
Kutengeneza amri za PowerShell katika Go ili kubadilisha mipangilio ya Windows Defender na kuongeza vighairi vya AV: Ukwepaji wa Ugunduzi wa Hitilafu Ulioboreshwa na LLM.
Kutatua hitilafu katika msimbo wa kuarifu chaneli ya Telegram inayodhibitiwa na mshambulizi wakati mwathiriwa mpya anapodukuliwa: Shughuli Baada ya Udukuzi Zinazosaidiwa na LLM.
Athari
Kufikia hatua hii, huenda athari za ScopeCreep zilipunguzwa kwa kuripotiwa haraka na ushirikiano wa karibu na washirika wa sekta ambao waliweza kuondoa uhifadhi huo hasidi. Tulipiga marufuku akaunti za OpenAI zilizotumiwa na adui huyu.
Tunatathmini kuwa mhusika huyu tishio alitumia miundo yetu akijaribu kuharakisha shughuli zake za kutengeneza programu hasidi. Jambo la kushangaza ni kwamba, hili pia lilitupa fursa ya kutambua na kuvuruga tishio hilo haraka, likiwa katika hatua zilizoonekana kuwa za awali.
Ingawa uwezo wa programu hii hasidi unajumuisha kuongeza haki za ufikiaji, kudumisha uwepo, kuvuna vitambulisho na kufikia mifumo kwa mbali, mbinu hizi si mpya sana. Ingawa huenda programu hii hasidi ilikuwa ikitumika katika mazingira halisi, huku baadhi ya sampuli zikionekana kwenye VirusTotal, hatukuona ushahidi wa kuvutiwa nayo au kusambazwa kwa kiwango kikubwa.