సైబర్ చర్య: కొరియన్ భాషలో మాల్వేర్ మద్దతు
మాల్వేర్ అభివృద్ధి మద్దతు, దోష నిర్మూలన, ఫిషింగ్, ఆధారాల దొంగతన ప్రక్రియల కోసం కృత్రిమ మేధను ఉపయోగించిన కొరియన్ భాషా ఖాతాలను OpenAI నిషేధించింది.
ఈ కేస్ స్టడీ మొదట OpenAI అక్టోబర్ 2025(కొత్త విండోలో తెరుచుకుంటుంది) నివేదికలో ప్రచురితమైంది.
కర్త
మాల్వేర్, కమాండ్-అండ్-కంట్రోల్ (C2) అభివృద్ధి కోసం మా మోడల్లను ఉపయోగించడానికి ప్రయత్నించిన కొరియన్ భాషా నిర్వాహకులకు చెందిన ChatGPT ఖాతాల సమూహాన్ని మేము గుర్తించి నిషేధించాము. మా కేసు పరిశోధనలో గమనించిన సూచికలు Trellix నివేదికలోని వివరాలతో సరిపోలాయి. ఆ నివేదిక ఇలాంటి కార్యకలాపాలను దక్షిణ కొరియా దౌత్య కార్యాలయాలను లక్ష్యంగా చేసుకున్న స్పియర్ ఫిషింగ్ ప్రచారాలు, XenoRAT మాల్వేర్ మోహరింపు, C2 కోసం GitHub-ఆధారిత రిపోజిటరీల వినియోగంతో అనుసంధానించింది.
కొరియన్ భాష వినియోగం, UTC+8 మరియు UTC+9 సమయ మండలాలకు అనుగుణమైన కార్యకలాపాలు, కార్యాచరణ ధోరణులు, అంశాలు సహా మేము గమనించిన విషయాలు Trellix నివేదికతో సరిపోలడం, ఉత్తర కొరియా (DPRK) ముప్పు కారకుల గురించి భద్రతా సమాజానికి ఉన్న అవగాహనకు అనుగుణంగా ఉంది. అయితే, దీనికి ఎవరు బాధ్యులో మేము స్వతంత్రంగా నిర్ధారించలేము. ఉత్తర కొరియా నుంచి మా సేవలకు ప్రాప్యతను కూడా మేము నిరోధిస్తాము.
ప్రవర్తన
ఈ ఖాతాలు ప్రధానంగా కొరియన్ భాషలో మా మోడల్లతో సంభాషించాయి. అనేక ఖాతాలు స్వల్ప కాల వ్యవధుల్లో క్రియాశీలంగా ఉండటంతో, క్రమబద్ధమైన పని విధానాలు కనిపించాయి. ప్రతి ఖాతా అనేక సాంకేతిక రంగాల్లో పనిచేయకుండా, ఒక నిర్దిష్ట వినియోగ సందర్భంపైనే దృష్టి పెట్టినట్లు కనిపించింది. ఉదాహరణకు, Apple App Storeలో ప్రచురించడానికి Chrome పొడిగింపులను Safariకి మార్చడం, Windows Server VPNలను కాన్ఫిగర్ చేయడం లేదా macOS Finder పొడిగింపులను అభివృద్ధి చేయడం వంటి పనులు చేశాయి.
మా మోడల్లతో జరిగిన సంభాషణల్లో Windows API హుకింగ్, బ్రౌజర్ ఆధారాలు మరియు కుకీలను పొందే పని విధానాలు (DPAPI), reCAPTCHA నకళ్ల వంటి అసలైనవాటిని పోలిన ధృవీకరణ పేజీలు కనిపించాయి. కొరియన్ భాషలో ముసాయిదా ఫిషింగ్ ఇమెయిల్లను కూడా మేము చూశాము. అవి తరచూ క్రిప్టోకరెన్సీ అంశంతో ఉండి, ప్రభుత్వ లేదా ఆర్థిక సేవా సంస్థల నుంచి వచ్చిన సందేశాల్లా కనిపించేలా రూపొందించబడ్డాయి.
అదనంగా, కర్తలు pCloud, file.io వంటి క్లౌడ్ నిల్వ సేవలు, GDrive ప్రత్యక్ష లింక్ల నిర్మాణం, API స్క్రిప్టింగ్తో పాటు ముడి కంటెంట్ను పొందడం, టోకెన్ నిర్వహణ వంటి GitHub విధులను ప్రయోగించారు. Trellix వివరించిన ప్రచారాల్లో ఉపయోగించిన హానికర బైనరీలను మా మోడల్లతో రూపొందించినట్లు మాకు ఎలాంటి ఆధారాలు లభించలేదు. అదే నిర్వాహకులు డెవలపర్, క్లౌడ్ వేదికల ద్వారా పేలోడ్లను సిద్ధం చేస్తూనే మా మోడల్లను ఉపయోగించి ఉండవచ్చు.
పూర్తీకరణలు
ముప్పు కారకులు అనేక కార్యాచరణ రంగాలకు తోడ్పడేలా మోడల్ ఫలితాలను రూపొందించారు. వాటిలో ఇవి ఉన్నాయి:
ఇంప్లాంట్, RAT సంబంధిత అభివృద్ధి: రిఫ్లెక్టివ్ DLL లోడింగ్, మెమరీలోనే అమలు, Windows API హుకింగ్ పద్ధతులపై అన్వేషణ.
ఆధారాల దొంగతన ప్రక్రియలు: Chrome / Edge DPAPI పని విధానాలను ఉపయోగించి బ్రౌజర్ ఎన్క్రిప్షన్ కీలను, కుకీలను, భద్రపరిచిన పాస్వర్డ్లను వెలికితీసే స్క్రిప్ట్ల రూపకల్పన, మార్పులు, దోష నిర్మూలన.
ఫిషింగ్, ఎరవేతలు: తరచూ క్రిప్టోకరెన్సీ, ప్రభుత్వ సంస్థలు లేదా ఆర్థిక సేవా సంస్థల అంశాలతో కొరియన్ భాషలో ఫిషింగ్ కంటెంట్గా కనిపించిన ముసాయిదాలను రూపొందించడం. నమ్మదగిన లాగిన్ పేజీల కోసం HTMLను అస్పష్టం చేయడం, reCAPTCHAను ప్రాక్సీ చేయడం వంటి ప్రయోగాలు చేయడం.
macOS అభివృద్ధికి ప్రాథమిక నిర్మాణం: Finder, Safari పొడిగింపుల అభివృద్ధికి సంబంధించిన అభ్యర్థనలు, నమూనా App Store ప్రైవసీ పాలసీ రూపకల్పన.
క్రిప్టోకరెన్సీ కార్యకలాపాలు: API కాల్లు, వాలెట్ పరస్పర చర్యల్లో సమస్యలను పరిష్కరించడం.
ఈ అభ్యర్థనల్లో చాలా ద్వంద్వ వినియోగ కార్యకలాపాల సందిగ్ధ పరిధిలోకి వచ్చాయి. వీటిలో సాఫ్ట్వేర్ దోష నిర్మూలన, గూఢలిపి శాస్త్రం లేదా బ్రౌజర్ అభివృద్ధి వంటి పూర్తిగా చట్టబద్ధమైన అనువర్తనాలు ఉండవచ్చు. కానీ ముప్పు కారకులు వాటిని మరో ప్రయోజనం కోసం ఉపయోగించినప్పుడు వాటి ప్రాధాన్యం మారుతుంది.
ప్రభావం
ఈ కార్యకలాపంతో సంబంధమున్న అన్ని ఖాతాలను మేము నిలిపివేసి, సంబంధిత సూచికలను భాగస్వాములతో పంచుకున్నాము. ఇప్పటికే బహిరంగంగా అందుబాటులో ఉన్నవాటికి మించిన కొత్త సామర్థ్యాలను మోడల్ ప్రాప్యత కల్పించినట్లు మాకు ఎలాంటి ఆధారాలు లభించలేదు.