సైబర్ ఆపరేషన్: రష్యన్ మాట్లాడేవారి మాల్వేర్ సాధనాలు
మాల్వేర్ లోడర్లు, ఎగవేత పొరలు, ఆధారాల దొంగతనపు స్క్రిప్ట్లు, C2 మౌలిక సదుపాయాలను నిర్మించేందుకు AIని ఉపయోగించిన, రష్యన్ మాట్లాడే నేర సమూహాలతో సంబంధమున్నట్లు భావిస్తున్న ఖాతాలను OpenAI నిషేధించింది.
ఈ కేస్ స్టడీ మొదట OpenAI అక్టోబర్ 2025(కొత్త విండోలో తెరుచుకుంటుంది) నివేదికలో ప్రచురితమైంది.
కర్త
రిమోట్-యాక్సెస్ ట్రోజన్, ఆధారాల దొంగిలింపు సాధనాలు, గుర్తింపును తప్పించుకునే ఫీచర్లతో సహా మాల్వేర్ను అభివృద్ధి చేసి మెరుగుపరచడానికి మోడల్ను ఉపయోగించేందుకు ప్రయత్నించిన ChatGPT ఖాతాలను మేము నిషేధించాం. ఈ ఖాతాలు రష్యన్ మాట్లాడే నేర సమూహాలతో అనుబంధమై ఉన్నట్లు కనిపిస్తున్నాయి. ఎందుకంటే, ఆ కర్తలకు అంకితమైన ఒక Telegram ఛానల్లో వారు తమ కార్యకలాపాల ఆధారాలను పోస్ట్ చేయడాన్ని మేము గమనించాం. మా దర్యాప్తు ఆధారంగా, ఈ కార్యకలాపం అనేక ఖాతాలను నిర్వహిస్తూ, ప్రాక్సీ మరియు తాత్కాలిక హోస్టింగ్ మౌలిక సదుపాయాలను వినియోగించిన రష్యన్ భాషా Operatorతో ముడిపడి ఉందని మేము అంచనా వేశాం.
ప్రవర్తన
ఈ ముప్పు కర్త ప్రధానంగా దాడి అనంతర కార్యకలాపాలు, ఆధారాల దొంగతనాన్ని సాధ్యం చేసే సాంకేతిక భాగాల నమూనాలను రూపొందించడానికి, వాటిలోని సమస్యలను పరిష్కరించడానికి అనేక ChatGPT ఖాతాలను ఉపయోగించారు. ఈ తరహా ముప్పు కర్తలకు ఇవి సుపరిచితమైన కార్యకలాపాలు. హానికరమైన కంటెంట్ను రూపొందించాలనే ప్రత్యక్ష అభ్యర్థనలను మోడల్ తిరస్కరించింది. అందువల్ల, కంపైల్ చేసిన ఎగ్జిక్యూటబుల్స్ను షెల్కోడ్గా మార్చడం, మెమరీలో పనిచేసే లోడర్లను రూపొందించడం, బ్రౌజర్ ఆధారాలను పార్స్ చేయడం వంటి ప్రాథమిక కోడ్ భాగాలను రాబట్టడమే Operator సాధారణ వినియోగంలో భాగంగా ఉండేది. ఆ తర్వాత ముప్పు కర్త వీటిని హానికరమైన కార్యప్రవాహాలుగా సమీకరించి ఉండవచ్చు.
ప్యాడింగ్ సూచనలు, అనవసర సీక్వెన్స్లను చొప్పించడం వంటి అస్పష్టీకరణ, “క్రిప్టర్” నమూనాలకు కోడ్ రూపొందించడానికి కూడా ముప్పు కర్త మా మోడళ్లను ఉపయోగించారు. అలాగే క్లిప్బోర్డ్ పర్యవేక్షణ, Telegram బాట్ అప్లోడర్, ఆర్కైవ్ చేసి పంపే స్క్రిప్ట్ల వంటి సాధారణ డేటా వెలికితీత సహాయకాలను రూపొందించారు. మా ప్లాట్ఫామ్ వెలుపల ఒక ముప్పు కర్త వీటిని హానికరమైన రీతిలో ఉపయోగిస్తే తప్ప, ఈ అవుట్పుట్లు సహజంగానే హానికరమైనవి కావు.
ముప్పు కర్త ChatGPTని ప్రధానంగా లో-లెవల్ PE / Win32 API, DPAPI / AES GCM కుకీ నిర్వహణ, Chrome DevTools / CDP ఆటోమేషన్ వంటి సాంకేతిక పనులకు ఉపయోగించారు. ముప్పు కర్త అధిక, తక్కువ సాంకేతిక నైపుణ్యం కలగలిసిన అభ్యర్థనలు చేశారు. అనేక ప్రాంప్ట్లకు Windows ప్లాట్ఫామ్పై లోతైన పరిజ్ఞానం, పునరావృత డీబగ్గింగ్ అవసరమవగా, మరికొన్ని భారీ స్థాయిలో పాస్వర్డ్ల సృష్టి, స్క్రిప్ట్లతో ఉద్యోగ దరఖాస్తులు చేయడం వంటి సాధారణ పనులను ఆటోమేట్ చేశాయి. Operator కొద్ది ChatGPT ఖాతాలను ఉపయోగించి, సంభాషణలన్నింటిలో ఒకే కోడ్ను పదేపదే మెరుగుపరిచారు. ఈ ధోరణి అప్పుడప్పుడు చేసే పరీక్ష కంటే నిరంతర అభివృద్ధికి అనుగుణంగా ఉంది.
ఫలితాలు
ముప్పు కర్తకు చెందిన ఏ సాధనాలు లేదా కార్యప్రవాహాలను అమలు చేయడానికి మా మోడళ్లను ఉపయోగించలేదు. మా ప్లాట్ఫామ్ వెలుపల జరిగిన కార్యకలాపాలను మేము స్వతంత్రంగా నిర్ధారించలేం. ఆధారాలు, క్రిప్టో ఆస్తులను దొంగిలించడం, రహస్యంగా కోడ్ను అమలు చేయడం, గుప్త మౌలిక సదుపాయాలను నిర్వహించడం సాధ్యం చేసే దాడి సాధనాలు, కార్యాచరణ కార్యప్రవాహాలను అభివృద్ధి చేసి మెరుగుపరచడానికి ఈ ముప్పు కర్త మా మోడళ్లను ఉపయోగించేందుకు ప్రయత్నించారు.
ప్రత్యేకించి, మెమరీలో అమలు, షెల్కోడ్ లోడర్ల కోసం పనిచేసే కోడ్, అమలు మార్గదర్శకాలను రూపొందించి మెరుగుపరచడానికి; UAC / SmartScreen / Mark-of-the-Webలను దాటవేయడానికి; బ్రౌజర్ ఆధారాలు / కుకీల వెలికితీత, యాప్కు అనుసంధానమైన డీక్రిప్షన్ నిర్మాణాలకు; LevelDB వాలెట్ పార్సింగ్, డేటా వెలికితీతతో కూడిన క్లిప్బోర్డ్ హైజాక్ / క్లిప్బోర్డ్ రీప్లేస్మెంట్ సాధనాలకు; వీడియో, ఇన్పుట్ అనుకరణతో సహా రిమోట్-యాక్సెస్ (RAT) భాగాలకు వారు ChatGPTని ఉపయోగించారు. భద్రతా నియంత్రణలకు అనుగుణంగా, స్పష్టంగా హానికరమైనవిగా ఉండి చట్టబద్ధమైన ఉపయోగమేదీ లేని అభ్యర్థనలను మా మోడళ్లు తిరస్కరించాయి.
ఈ కార్యకలాపాలకు ప్రాతినిధ్యం వహించే ఉదాహరణలను LLM ATT&CK ఫ్రేమ్వర్క్తో ఈ విధంగా అనుసంధానించవచ్చు:
కార్యకలాపం | LLM ATT&CK ఫ్రేమ్వర్క్ వర్గం |
|---|---|
EXEలను స్థాన-స్వతంత్ర షెల్కోడ్గా మార్చడం; మెమరీలో పనిచేసే లోడర్లను నిర్మించడం (VirtualAlloc / WriteProcessMemory / రిమోట్ థ్రెడ్); లోడర్ టూల్చెయిన్ల కోసం ప్రోగ్రామింగ్ భాషలను మార్చడం. | LLMకు అనుకూలీకరించిన పేలోడ్ రూపకల్పన |
PE సంతకాలను మార్చడానికి లేదా AV/EDR నుంచి పేలోడ్లను దాచడానికి రూపొందించినట్లు కనిపించే అస్పష్టీకరణ / ప్యాకర్ పొరలు, క్రిప్టర్లు, ఇతర పద్ధతులను చొప్పించడం. | LLMతో మెరుగుపరిచిన అసాధారణత గుర్తింపు ఎగవేత |
బ్రౌజర్ ఆధారాలు, కుకీలను వెలికితీయడానికి / డీక్రిప్ట్ చేయడానికి, వాలెట్ LevelDBలను పార్స్ చేయడానికి, క్లిప్బోర్డ్ కంటెంట్ను పర్యవేక్షించడానికి లేదా మార్చడానికి, Telegram వంటి బాట్ ఛానళ్ల ద్వారా డేటాను వెలికితీయడానికి రూపొందించినట్లు కనిపించే స్క్రిప్ట్లు, ప్రోగ్రామింగ్ కోడ్ను సృష్టించడం. | LLM సహాయంతో దాడి అనంతర కార్యకలాపం |
రివర్స్ ప్రాక్సీలు, SOCKS5 / OpenVPN కాన్ఫిగరేషన్లు, రిమోట్ డెస్క్టాప్ టన్నెలింగ్తో సహా C2, టన్నెలింగ్ మౌలిక సదుపాయాలను నిర్మించి మెరుగుపరచడం; రిమోట్ స్ట్రీమింగ్, ఇన్పుట్ అనుకరణ కోసం డీబగ్గింగ్ / అమలు మార్గదర్శకాలను రూపొందించడం. | LLM మార్గదర్శకత్వంలోని మౌలిక సదుపాయాల ప్రొఫైలింగ్ |
ప్రభావం
ఈ కార్యకలాపంతో సంబంధమున్న అన్ని ఖాతాలను మేము నిలిపివేసి, సంబంధిత సూచికలను పరిశ్రమ భాగస్వాములతో పంచుకున్నాం. మా మోడళ్లకు ప్రాప్యత వల్ల, బహిరంగంగా అందుబాటులో ఉన్న అనేక వనరుల నుంచి పొందలేని కొత్త సామర్థ్యాలు లేదా దిశానిర్దేశం ఈ కర్తలకు లభించినట్లు మాకు ఎలాంటి ఆధారమూ దొరకలేదు. దాడి కోడ్, కీలాగర్లకు సంబంధించిన ప్రత్యక్ష అభ్యర్థనలను మా మోడళ్లు తిరస్కరించాయి.