“ScopeCreep” நடவடிக்கை: ரஷ்ய மொழி பேசுவோரின் தீநிரல் உருவாக்கம்
தீநிரலை உருவாக்கவும், ஏற்றிகளை மேம்படுத்தவும், இணையத் தாக்குதல் கருவிகளின் பிழைகளைச் சரிசெய்யவும் செயற்கை நுண்ணறிவைப் பயன்படுத்திய ரஷ்ய மொழிக் கணக்குகளை OpenAI தடைசெய்தது.
இந்த வழக்காய்வு முதலில் OpenAI-இன் ஜூன் 2025(புதிய சாளரத்தில் திறக்கும்) அறிக்கையில் வெளியிடப்பட்டது.
அச்சுறுத்தல் தரப்பு
ரஷ்ய மொழி பேசும் அச்சுறுத்தல் தரப்பால் இயக்கப்பட்டதாகத் தோன்றிய ChatGPT கணக்குகளின் தொகுப்பை நாங்கள் தடைசெய்தோம். Windows தீநிரலை உருவாக்கவும் மேம்படுத்தவும், பல நிரலாக்க மொழிகளில் உள்ள குறியீட்டுப் பிழைகளைத் திருத்தவும், கட்டளை மற்றும் கட்டுப்பாட்டு உள்கட்டமைப்பை அமைக்கவும் இந்தத் தரப்பு எங்கள் மாடல்களின் உதவியைப் பயன்படுத்தியது.
இந்தத் தரப்பு Windows-இன் உள்செயல்பாடுகள் பற்றிய அறிவை வெளிப்படுத்தியதுடன், சில செயல்பாட்டுப் பாதுகாப்பு நடைமுறைகளையும் பின்பற்றியது. ட்ரோஜன் தீநிரல் புகுத்தப்பட்ட “குறிவலை” விளையாட்டுக் கருவியைப் பயன்படுத்துவதில் இந்த நடவடிக்கை கவனம் செலுத்தியதாலும், அதன் மறைமுக உத்திகளாலும் இதற்கு “ScopeCreep” எனப் பெயரிட்டோம்.
நடத்தை
இந்த அச்சுறுத்தல் தரப்பு செயல்பாட்டுப் பாதுகாப்புக்கு குறிப்பிடத்தக்க அணுகுமுறையைக் கொண்டிருந்தது. ChatGPT கணக்குகளைத் தொடங்க தற்காலிக மின்னஞ்சல் முகவரிகளைப் பயன்படுத்திய அவர்கள், தங்கள் குறியீட்டில் ஒரு சிறிய மேம்பாட்டைச் செய்வது குறித்த ஒரே உரையாடலுக்கு ஒவ்வொரு ChatGPT கணக்கையும் வரம்பிட்டனர். பின்னர் அசல் கணக்கைக் கைவிட்டு, புதிய கணக்கை உருவாக்கினர்.
காணொளி விளையாட்டுகளுக்கான பிரபலமான, முறையான குறிவலை மேற்பதிவுக் கருவியான Crosshair-X போல ஆள்மாறாட்டம் செய்த பொதுவில் அணுகக்கூடிய குறியீட்டு ரிபாசிட்டரி மூலம் ScopeCreep தீநிரலை இந்தத் தரப்பு விநியோகித்தது. தீங்கிழைக்கும் பதிப்பை அறியாமல் பதிவிறக்கி இயக்கிய பயனர்கள், தங்கள் கணினியில் தீநிரல் ஏற்றியைத் தொடங்கிவிடுவர். இதனால் தாக்குநரின் உள்கட்டமைப்பிலிருந்து கூடுதல் தீங்கிழைக்கும் கோப்புகள் பதிவிறக்கப்பட்டு இயக்கப்படும்.
அதன்பின், சலுகைகளை உயர்த்துதல், மறைமுகமான நிலைத்திருப்பை ஏற்படுத்துதல், அச்சுறுத்தல் தரப்புக்கு அறிவித்தல், கண்டறிதலைத் தவிர்த்து முக்கியத் தரவை வெளியேற்றுதல் ஆகியவற்றுக்கான பலகட்டச் செயல்முறையைத் தொடங்குமாறு தீநிரல் வடிவமைக்கப்பட்டிருந்தது.
குறிப்பிட்ட கூடுதல் அம்சங்களைச் செயல்படுத்துமாறு ChatGPT‑யிடம் தொடர்ந்து கோரி, தீநிரலைப் படிப்படியாக உருவாக்க இந்த அச்சுறுத்தல் தரப்பு எங்கள் மாடலைப் பயன்படுத்தியது. விநியோகம், இயக்கம், கண்டறிதல் தவிர்ப்பு, தரவு வெளியேற்றம் ஆகியவற்றில் ScopeCreep பல்வேறு நுட்பங்களை வெளிப்படுத்தியது. அவற்றில் பின்வருவன அடங்கும்:
கையொப்ப அடிப்படையிலான கண்டறிதலைத் தவிர்க்க வடிவமைக்கப்பட்ட C2 செயல்சுமைகள்.
DLL பக்க ஏற்றம் மூலம் மறைமுக இயக்கம்.
Themida-வுடன் தனிப்பயன் பொதியாக்கம் மூலம் குறியீட்டு மறைப்பு.
சலுகை உயர்த்தலும் கண்டறிதல் தவிர்ப்பும்.
போர்ட் 80 வழியாக HTTPS.
உள்நுழைவுச் சான்றுகளையும் அமர்வுகளையும் திருடுதல்.
Telegram மூலம் தாக்குநருக்கு அறிவிப்புகள்.
பதிலி அடிப்படையிலான போக்குவரத்து மறைப்பு.
அச்சுறுத்தல் தரப்பின் செயல்பாட்டுப் பாதுகாப்பு முயற்சிகளும், தீநிரலிலேயே இருந்த கண்டறிதல் தவிர்ப்பு முறைகளும் இருந்தபோதிலும், விரிவாக்கப்பட்ட எங்கள் இணையவழி முறைகேடு கண்டறிதல் செயல்முறை மூலம் இந்தச் செயல்பாட்டைக் கண்டறிய முடிந்தது. தீங்கிழைக்கும் ரிபாசிட்டரியை அகற்ற குறியீட்டு வழங்குநருடன் ஒருங்கிணைந்து செயல்பட்டதுடன், இந்தச் செயல்பாட்டுடன் தொடர்புடைய அனைத்து ChatGPT கணக்குகளையும் தடைசெய்தோம்.
பதில்கள்
இந்தக் கணக்குத் தொகுப்பின் மாடல் உரையாடல்கள் பல்வேறு உருவாக்கப் பணிகளை உள்ளடக்கியிருந்தன. ஒரு நிகழ்வில், HTTPS கோரிக்கை தொடர்பாக அச்சுறுத்தல் தரப்புக்குச் சிக்கல் ஏற்பட்ட Go குறியீட்டுத் துணுக்கு இடம்பெற்றிருந்தது. அதன் பிழையைத் திருத்துமாறு மாடலிடம் கோரப்பட்டது. மற்றொரு நிகழ்வில், Windows Defender அமைப்புகளை மாற்ற Go வழியாக PowerShell கட்டளைகளைப் பயன்படுத்தவும், நிரல் மூலம் AV விலக்குகளைச் சேர்க்கவும் அச்சுறுத்தல் தரப்பு உதவி கோரியது.
இந்தச் செயல்பாடுகளின் பிரதிநிதித்துவ எடுத்துக்காட்டுகளை LLM ATT&CK கட்டமைப்பில் பின்வருமாறு வகைப்படுத்தலாம்:
python.exe இயங்கும்போதெல்லாம் தங்கள் குறியீடு இயக்கப்படும் வகையில் python310.dll கோப்பைத் தொகுக்க LLM-களைப் பயன்படுத்துதல்: LLM உதவியுடனான உருவாக்கம்.
போர்ட் 80-இல் HTTPS போக்குவரத்தை வழங்க வடிவமைக்கப்பட்ட SSL/TLS சான்றிதழ்களின் பிழைகளைச் சரிசெய்தல்: LLM உதவியுடனான உருவாக்கம்.
Flask அடிப்படையிலான C2 சேவையகத்தை உற்பத்திப் பயன்பாட்டுக்குத் தயாரான WSGI சேவையகமாக மாற்ற மாடலின் உதவியைப் பயன்படுத்துதல்: LLM உதவியுடனான உருவாக்கம்.
Windows Defender அமைப்புகளை மாற்றவும் AV விலக்குகளைச் சேர்க்கவும் Go-வில் PowerShell கட்டளைகளை உருவாக்குதல்: LLM மூலம் மேம்படுத்தப்பட்ட ஒழுங்கின்மை கண்டறிதல் தவிர்ப்பு.
புதிய பாதிக்கப்பட்ட நபரின் கணினி ஊடுருவப்படும்போது, தாக்குநரின் கட்டுப்பாட்டிலுள்ள Telegram சேனலுக்கு அறிவிக்கும் குறியீட்டின் பிழைகளைத் திருத்துதல்: LLM உதவியுடனான ஊடுருவலுக்குப் பிந்தைய செயல்பாடு.
தாக்கம்
இந்தக் கட்டத்தில், விரைவான புகாரளிப்பாலும் தீங்கிழைக்கும் ரிபாசிட்டரியை அகற்ற முடிந்த துறைசார் கூட்டாளர்களுடனான நெருக்கமான ஒத்துழைப்பாலும் ScopeCreep-இன் தாக்கம் குறைக்கப்பட்டிருக்கலாம். இந்த எதிர்த்தரப்பு பயன்படுத்திய OpenAI கணக்குகளை நாங்கள் தடைசெய்தோம்.
தீநிரல் உருவாக்கப் பணிகளை விரைவுபடுத்தும் முயற்சியில் இந்த அச்சுறுத்தல் தரப்பு எங்கள் மாடல்களைப் பயன்படுத்தியதாக மதிப்பிடுகிறோம். முரண்பாடாக, இதுவே அச்சுறுத்தலை விரைவாகவும், அதன் ஆரம்பக் கட்டமாகத் தோன்றிய நிலையிலேயே அடையாளம் கண்டு முறியடிக்கவும் எங்களுக்கு வாய்ப்பளித்தது.
இந்தத் தீநிரலின் திறன்களில் சலுகை உயர்த்தல், நிலைத்திருத்தல், உள்நுழைவுச் சான்றுகளைச் சேகரித்தல், தொலைநிலை அணுகல் ஆகியவை இருந்தாலும், அவை குறிப்பிடத்தக்க அளவில் புதுமையானவை அல்ல. இந்தத் தீநிரல் நிஜச் சூழலில் செயல்பட்டிருக்கவும், அதன் சில மாதிரிகள் VirusTotal-இல் தோன்றியிருக்கவும் வாய்ப்பிருந்தாலும், பரவலான ஆர்வமோ விநியோகமோ இருந்ததற்கான ஆதாரத்தை நாங்கள் காணவில்லை.