సైబర్ ఆపరేషన్: ఫిషింగ్, స్క్రిప్టింగ్ మద్దతు
బహిరంగంగా వెల్లడైన ముప్పు సమూహాలతో సంబంధమున్న కార్యకలాపాల్లో పాల్గొని, PRC నిఘా అవసరాలకు అనుగుణమైన లక్షణాలను ప్రదర్శించిన ఖాతాలను OpenAI నిషేధించింది. ఫిషింగ్, స్క్రిప్టింగ్ పని ప్రక్రియలకు మద్దతుగా వారు AIని ఉపయోగించారు.
ఈ కేస్ స్టడీ మొదట OpenAI అక్టోబర్ 2025(కొత్త విండోలో తెరుచుకుంటుంది) నివేదికలో ప్రచురితమైంది.
కార్యకర్త
పరిశ్రమలో UNK_DROPPITCH (Proofpoint), UTA0388 (Volexity)గా పర్యవేక్షిస్తున్న ముప్పు సమూహాలపై బహిరంగ నివేదికల్లో పేర్కొన్న కార్యకలాపాలతో సంబంధమున్న ChatGPT ఖాతాల సమూహాన్ని మేము గుర్తించి నిషేధించాము. కనీసం ఒక సందర్భంలో, ChatGPT ఖాతా నమోదుకు ఉపయోగించిన ఇమెయిల్ చిరునామానే ఫిషింగ్ సందేశాలు పంపడానికి కూడా ఉపయోగించినట్లు నివేదికలు పేర్కొన్నాయి.
ఈ ఖాతాలను నిర్వహించిన ముప్పు కార్యకర్తల్లో PRC నిఘా అవసరాలకు ఉపయోగపడేలా చేపట్టిన సైబర్ కార్యకలాపాలకు అనుగుణమైన లక్షణాలు కనిపించాయి. వారు చైనీస్ భాషను ఉపయోగిస్తూ, తైవాన్ సెమీకండక్టర్ రంగం, అమెరికా విద్యా సంస్థలు, మేధో సంస్థలు, అలాగే CCPని విమర్శించే జాతిపరమైన, రాజకీయ సమూహాలతో అనుబంధమున్న సంస్థలను లక్ష్యంగా చేసుకున్నారు. ఈ సమూహాలను కొన్నిసార్లు “ఐదు విషాలు” అని వర్ణిస్తారు.
మా మోడల్ కొత్త దాడి సామర్థ్యాలను అందించలేదు. ప్రస్తుత పని ప్రక్రియలను కొంత సమర్థంగా మార్చుకోవడానికే నిర్వాహకులు ప్రధానంగా మా మోడళ్లను ఉపయోగించినట్లు కనిపిస్తోంది. ముఖ్యంగా ఫిషింగ్ పాఠ్యాన్ని రూపొందించడం, తమ సాధనాల్లో లోపాలను సరిచేయడం లేదా వాటిని మార్చడం కోసం ఉపయోగించారు.
ప్రవర్తన
వీరు ప్రధానంగా రెండు పనుల కోసం ChatGPTని ఉపయోగించారు: సరళీకృత, సంప్రదాయ చైనీస్తోపాటు ఇంగ్లీష్, జపనీస్ వంటి పలు భాషల్లో ఫిషింగ్ ప్రచారాలకు పాఠ్యాన్ని రూపొందించడం; సాధనాలు, హానికర సాఫ్ట్వేర్ను అభివృద్ధి చేయడంలో సహాయం పొందడం. వారి అభివృద్ధి పని సాంకేతిక నైపుణ్యం ఉన్నప్పటికీ అధునాతనం కాని కార్యకర్త తీరుకు అనుగుణంగా ఉంది. ఉదాహరణకు, C2 రాకపోకలను సురక్షితం చేయడానికి AESను ఉపయోగించడంలోని అనేక అంశాలు, సూక్ష్మతలను వారు చర్చించారు, కానీ చివరికి ఒక సాధారణ స్థిర కీనే ఉపయోగించారు.
ఫిషింగ్ పాఠ్యాన్ని రూపొందించడానికి వారు అనుసరించిన విధానం సవివరంగా, సూత్రబద్ధంగా ఉండి, నిర్దిష్ట జనాభా వర్గాన్ని లక్ష్యంగా చేసుకున్న తీరుకు అనుగుణంగా ఉంది. సాధారణంగా వారు విద్యా, పరిశ్రమ లేదా సదస్సు ప్రతినిధిగా సంక్షిప్తంగా, మర్యాదపూర్వకమైన అధికారిక ఇమెయిల్ను రూపొందించేవారు. ముప్పు కార్యకర్తలు తరచూ శైలిని సవరించాలని, ప్రాంతీయ వాడుకకు తగిన పదాలను పెట్టాలని లేదా నిర్దిష్ట సంస్థల ప్రస్తావనలను జోడించాలని కోరారు. లక్ష్యానికి అనుగుణంగా చేసిన ఈ సూక్ష్మ సవరణలు తొలి పాఠ్యం నాణ్యతను మెరుగుపరచడానికి వారు సమష్టిగా ప్రయత్నించినట్లు సూచిస్తున్నాయి. అయినప్పటికీ, సంతకం విభాగాల్లోని నమ్మశక్యం కాని నమూనా సంప్రదింపు వివరాల వంటి, మోసాన్ని బయటపెట్టే కొన్ని అంశాలను వారు సరిచేయలేకపోయారు.
సాధారణ పనులను వేగవంతం చేసే కోడ్ భాగాలు, తనిఖీ జాబితాలను వారు కోరారు. సాధారణ బీకన్ తరహా పోలింగ్ కోసం గుప్తీకరించిన ప్రసార మార్గాలను (HTTPS, TLS) పరీక్షించే కోడ్ను వారు కోరారు. ప్రక్రియలను జాబితా చేయడానికి, అమలు ఫైల్ పేరు ఆధారంగా వాటిని నిలిపివేయడానికి లేదా పరిసర వివరాలను సేకరించడానికి Go, PowerShell కోడ్ భాగాల రూపురేఖలు రూపొందించారు. సాధారణ స్కానర్లను bash / PowerShell ఆవరణలతో అనుసంధానించారు.
సాధారణ అస్పష్టీకరణ, కార్యాచరణ భద్రత (OPSEC) మెరుగుదలలను సూచించమని కూడా వారు మోడల్ను కోరారు. ఫంక్షన్ల పేర్లు మార్చడం, హెడర్లను సవరించడం, స్ట్రింగ్లను దాచడం వంటివి ఇందులో ఉన్నాయి. అనేక సెషన్లలో వారు తక్కువ నుంచి మధ్యస్థ పరిపక్వతగల హానికర సాఫ్ట్వేర్కు అనుగుణమైన ప్రాథమిక ఆదేశ-నియంత్రణ నమూనాలను రూపొందించే దిశగా కృషి చేశారు. అనుసంధానాన్ని కొనసాగించే లూప్లు, HTTP(S) ద్వారా కనీస పని నిర్దేశం, JSON ఆధారిత పని / ఫలితపు కవర్లు వీటిలో ఉన్నాయి.
ఈ కార్యకర్త Go ఆధారంగా చేపట్టిన కొన్ని అభివృద్ధి పనుల్లోని అమలు వివరాలు, GOVERSHELL (Volexity) లేదా HealthKick (Proofpoint)గా పర్యవేక్షిస్తున్న హానికర సాఫ్ట్వేర్పై పరిశ్రమ నివేదికలతో పోలి ఉన్నాయి. తమ ప్రధాన హానికర సాఫ్ట్వేర్ అభివృద్ధికి మద్దతుగా వారు మోడళ్లను ఉపయోగించడానికి ప్రయత్నించినట్లు ఇది సూచిస్తోంది.
ఈ కల్పిత వ్యక్తిత్వ రూపకల్పన, సాధనాల అభివృద్ధితోపాటు DeepSeek ద్వారా సాధించగల మరింత స్వయంచాలకీకరణపై నిర్వాహకులు పరిశోధించారు. ఈ కార్యకలాపం భారీ స్థాయి ఫిషింగ్ను స్వయంచాలకం చేయడానికి చేసిన అన్వేషణాత్మక పనిని పోలి ఉంది. ఉదాహరణకు, వెబ్ పాఠ్యాన్ని విశ్లేషించి ఇమెయిల్ లక్ష్యాల జాబితాను స్వయంచాలకంగా రూపొందించడంతోపాటు, గుర్తించిన ప్రతి సంభావ్య లక్ష్యానికి ఆసక్తి కలిగించే పాఠ్యాన్ని సృష్టించడం ఇందులో భాగం. వారు అలాంటి స్వయంచాలకీకరణను అమలు చేశారా, చేసి ఉంటే చివరకు ఏ మోడల్ను ఉపయోగించారో మేము స్వతంత్రంగా నిర్ధారించలేకపోయాము.
పూర్తీకరణలు
గుప్తీకరించిన C2 భాగాలు, దూరస్థ ఆదేశ అమలు పని ప్రక్రియలు, సాంస్కృతిక పరిస్థితులకు అనుగుణమైన సంప్రదింపులను ప్రణాళికాబద్ధంగా రూపొందించి మెరుగుపరచడానికి వారు మా మోడళ్లను ఉపయోగించడానికి ప్రయత్నించారు. కొత్త దాడి సామర్థ్యానికి బదులుగా వేగం, స్థానికీకరణకే ప్రధాన ప్రాధాన్యమిచ్చారు. మా వేదిక వెలుపల పలు కార్యాచరణ రంగాల్లో తమ కార్యకలాపాలకు మద్దతు ఇవ్వడానికి ఉద్దేశించినట్లు కనిపించే మోడల్ ఉత్పాదనలను వారు రూపొందించారు:
గుప్తీకరించిన C2, దూరస్థ అమలు: AES-GCM వంటి సందేశ గుప్తీకరణ, సెషన్ కీ మార్పు, సిస్టమ్ సమాచార బీకన్లు, ప్రామాణిక వెబ్ ప్రోటోకాల్లు లేదా WebSocket ఆధారిత మార్గం ద్వారా PowerShell ఆదేశాలు జారీ చేసే సర్వర్ కన్సోల్తో కూడిన Go క్లయింట్-సర్వర్ కోడ్ను రూపొందించడానికి లేదా సరిచేయడానికి అభ్యర్థనలు.
రాకపోకల రక్షణ, OPSEC సవరణలు: సాధారణ WebSockets నుంచి సురక్షిత WebSocketsకు (wss://), HTTP నుంచి HTTPSకు మారడానికి అవసరమైన కోడ్; కొన్ని పరీక్షల్లో ధ్రువపత్ర తనిఖీలను నిలిపివేయడం; CDN / TLS ముఖద్వారం ద్వారా రాకపోకలను సాధారణ రాకపోకల్లో కలపడం; క్లయింట్లు విఫలం కాకుండా పెద్ద సందేశాలను నిర్వహించడం వంటి అభ్యర్థనలు ఇందులో ఉన్నాయి.
నిఘా సేకరణ, ప్రక్రియ నియంత్రణ: PowerShell ద్వారా వైరస్ నిరోధక సాఫ్ట్వేర్ను గుర్తించడం, ప్రక్రియలను జాబితా చేయడం, నిర్దిష్ట Edge / WebView2 ప్రక్రియలను నిలిపివేయడం వంటి సమాచారానికి సంబంధించిన అభ్యర్థనలు.
సాధారణ స్కానింగ్ ఏర్పాటు: వాణిజ్య Linux మౌలిక సదుపాయాలపై nuclei, fscan వంటి ఓపెన్ సోర్స్ సాధనాలను స్థాపించి ఉపయోగించడం, తర్వాత సమీక్షించడానికి ఫలితాలను భద్రపరచడం గురించి సూచనలు.
ఫిషింగ్, సంప్రదింపు పాఠ్యం: స్థానిక ప్రమాణాలకు అనుగుణంగా విషయ పంక్తులు, శైలితో విద్యా లేదా పరిశ్రమ పరిచయస్థులకు పంపేలా పలు భాషల్లో ఒప్పించే ఇమెయిల్లను రూపొందించడం.
ఈ కార్యకలాపాలు LLM-Optimized Payload Crafting, LLM-Enhanced Anomaly-Detection Evasion, LLM-Assisted Post-Compromise Activity, LLM-Assisted Reconnaissance and Discovery, LLM-Assisted Social Engineering వంటి LLM ATT&CK వర్గాలకు సరిపోతాయి.
ప్రభావం
ఈ కార్యకలాపంతో సంబంధమున్న అన్ని ఖాతాలను మేము నిలిపివేసి, సంబంధిత సూచికలను పరిశ్రమ భాగస్వాములతో పంచుకున్నాము. పంపడానికి సిద్ధంగా ఉన్న ఫిషింగ్ ఇమెయిల్లను రూపొందించడం, సాధారణ కోడ్, స్వయంచాలకీకరణ పనుల సవరణ చక్రాలను తగ్గించడం సహా ప్రస్తుత పని ప్రక్రియల్లో కొంత సామర్థ్యాన్ని పెంచుకోవడానికే కార్యకర్తలు ప్రధానంగా ప్రయత్నించారు. మోడల్ ఉత్పాదనలు బహిరంగంగా చక్కగా నమోదైన పద్ధతులకు మించిన సామర్థ్యాలను అందించినట్లు మాకు ఎలాంటి ఆధారమూ కనిపించలేదు. మా మోడల్ కొత్త దాడి సామర్థ్యాలను అందించలేదు. మోడల్ సహాయంతో వారు పొందాలనుకున్న కార్యాచరణ ప్రయోజనం భాషా ప్రావీణ్యం, స్థానికీకరణ, నిరంతర ప్రయత్నం నుంచి వచ్చింది. దీనివల్ల భాషాపరమైన పొరపాట్లు తగ్గడం, అనుసంధాన కోడ్ను వేగంగా రూపొందించడం, ఏదైనా విఫలమైనప్పుడు త్వరగా సవరించడం సాధ్యమై ఉండవచ్చు.