ప్రధాన కంటెంట్‌కి దాటండి
OpenAI

1 అక్టోబర్, 2025

భద్రత

సైబర్ ఆపరేషన్: రష్యన్ మాట్లాడేవారి మాల్వేర్ సాధనాలు

మాల్వేర్ లోడర్లు, ఎగవేత పొరలు, ఆధారాల దొంగతనపు స్క్రిప్ట్‌లు, C2 మౌలిక సదుపాయాలను నిర్మించేందుకు AIని ఉపయోగించిన, రష్యన్ మాట్లాడే నేర సమూహాలతో సంబంధమున్నట్లు భావిస్తున్న ఖాతాలను OpenAI నిషేధించింది.

లోడ్ అవుతోంది…

ఈ కేస్ స్టడీ మొదట OpenAI అక్టోబర్ 2025⁠(కొత్త విండోలో తెరుచుకుంటుంది) నివేదికలో ప్రచురితమైంది.

కర్త

రిమోట్-యాక్సెస్ ట్రోజన్, ఆధారాల దొంగిలింపు సాధనాలు, గుర్తింపును తప్పించుకునే ఫీచర్లతో సహా మాల్వేర్‌ను అభివృద్ధి చేసి మెరుగుపరచడానికి మోడల్‌ను ఉపయోగించేందుకు ప్రయత్నించిన ChatGPT ఖాతాలను మేము నిషేధించాం. ఈ ఖాతాలు రష్యన్ మాట్లాడే నేర సమూహాలతో అనుబంధమై ఉన్నట్లు కనిపిస్తున్నాయి. ఎందుకంటే, ఆ కర్తలకు అంకితమైన ఒక Telegram ఛానల్‌లో వారు తమ కార్యకలాపాల ఆధారాలను పోస్ట్ చేయడాన్ని మేము గమనించాం. మా దర్యాప్తు ఆధారంగా, ఈ కార్యకలాపం అనేక ఖాతాలను నిర్వహిస్తూ, ప్రాక్సీ మరియు తాత్కాలిక హోస్టింగ్ మౌలిక సదుపాయాలను వినియోగించిన రష్యన్ భాషా Operator‌తో ముడిపడి ఉందని మేము అంచనా వేశాం.

ప్రవర్తన

ఈ ముప్పు కర్త ప్రధానంగా దాడి అనంతర కార్యకలాపాలు, ఆధారాల దొంగతనాన్ని సాధ్యం చేసే సాంకేతిక భాగాల నమూనాలను రూపొందించడానికి, వాటిలోని సమస్యలను పరిష్కరించడానికి అనేక ChatGPT ఖాతాలను ఉపయోగించారు. ఈ తరహా ముప్పు కర్తలకు ఇవి సుపరిచితమైన కార్యకలాపాలు. హానికరమైన కంటెంట్‌ను రూపొందించాలనే ప్రత్యక్ష అభ్యర్థనలను మోడల్ తిరస్కరించింది. అందువల్ల, కంపైల్ చేసిన ఎగ్జిక్యూటబుల్స్‌ను షెల్‌కోడ్‌గా మార్చడం, మెమరీలో పనిచేసే లోడర్లను రూపొందించడం, బ్రౌజర్ ఆధారాలను పార్స్ చేయడం వంటి ప్రాథమిక కోడ్ భాగాలను రాబట్టడమే Operator సాధారణ వినియోగంలో భాగంగా ఉండేది. ఆ తర్వాత ముప్పు కర్త వీటిని హానికరమైన కార్యప్రవాహాలుగా సమీకరించి ఉండవచ్చు.

ప్యాడింగ్ సూచనలు, అనవసర సీక్వెన్స్‌లను చొప్పించడం వంటి అస్పష్టీకరణ, “క్రిప్టర్” నమూనాలకు కోడ్ రూపొందించడానికి కూడా ముప్పు కర్త మా మోడళ్లను ఉపయోగించారు. అలాగే క్లిప్‌బోర్డ్ పర్యవేక్షణ, Telegram బాట్ అప్‌లోడర్, ఆర్కైవ్ చేసి పంపే స్క్రిప్ట్‌ల వంటి సాధారణ డేటా వెలికితీత సహాయకాలను రూపొందించారు. మా ప్లాట్‌ఫామ్ వెలుపల ఒక ముప్పు కర్త వీటిని హానికరమైన రీతిలో ఉపయోగిస్తే తప్ప, ఈ అవుట్‌పుట్‌లు సహజంగానే హానికరమైనవి కావు.

ముప్పు కర్త ChatGPTని ప్రధానంగా లో-లెవల్ PE / Win32 API, DPAPI / AES GCM కుకీ నిర్వహణ, Chrome DevTools / CDP ఆటోమేషన్ వంటి సాంకేతిక పనులకు ఉపయోగించారు. ముప్పు కర్త అధిక, తక్కువ సాంకేతిక నైపుణ్యం కలగలిసిన అభ్యర్థనలు చేశారు. అనేక ప్రాంప్ట్‌లకు Windows ప్లాట్‌ఫామ్‌పై లోతైన పరిజ్ఞానం, పునరావృత డీబగ్గింగ్ అవసరమవగా, మరికొన్ని భారీ స్థాయిలో పాస్‌వర్డ్‌ల సృష్టి, స్క్రిప్ట్‌లతో ఉద్యోగ దరఖాస్తులు చేయడం వంటి సాధారణ పనులను ఆటోమేట్ చేశాయి. Operator కొద్ది ChatGPT ఖాతాలను ఉపయోగించి, సంభాషణలన్నింటిలో ఒకే కోడ్‌ను పదేపదే మెరుగుపరిచారు. ఈ ధోరణి అప్పుడప్పుడు చేసే పరీక్ష కంటే నిరంతర అభివృద్ధికి అనుగుణంగా ఉంది.

ఫలితాలు

ముప్పు కర్తకు చెందిన ఏ సాధనాలు లేదా కార్యప్రవాహాలను అమలు చేయడానికి మా మోడళ్లను ఉపయోగించలేదు. మా ప్లాట్‌ఫామ్ వెలుపల జరిగిన కార్యకలాపాలను మేము స్వతంత్రంగా నిర్ధారించలేం. ఆధారాలు, క్రిప్టో ఆస్తులను దొంగిలించడం, రహస్యంగా కోడ్‌ను అమలు చేయడం, గుప్త మౌలిక సదుపాయాలను నిర్వహించడం సాధ్యం చేసే దాడి సాధనాలు, కార్యాచరణ కార్యప్రవాహాలను అభివృద్ధి చేసి మెరుగుపరచడానికి ఈ ముప్పు కర్త మా మోడళ్లను ఉపయోగించేందుకు ప్రయత్నించారు.

ప్రత్యేకించి, మెమరీలో అమలు, షెల్‌కోడ్ లోడర్ల కోసం పనిచేసే కోడ్, అమలు మార్గదర్శకాలను రూపొందించి మెరుగుపరచడానికి; UAC / SmartScreen / Mark-of-the-Webలను దాటవేయడానికి; బ్రౌజర్ ఆధారాలు / కుకీల వెలికితీత, యాప్‌కు అనుసంధానమైన డీక్రిప్షన్ నిర్మాణాలకు; LevelDB వాలెట్ పార్సింగ్, డేటా వెలికితీతతో కూడిన క్లిప్‌బోర్డ్ హైజాక్ / క్లిప్‌బోర్డ్ రీప్లేస్‌మెంట్ సాధనాలకు; వీడియో, ఇన్‌పుట్ అనుకరణతో సహా రిమోట్-యాక్సెస్ (RAT) భాగాలకు వారు ChatGPTని ఉపయోగించారు. భద్రతా నియంత్రణలకు అనుగుణంగా, స్పష్టంగా హానికరమైనవిగా ఉండి చట్టబద్ధమైన ఉపయోగమేదీ లేని అభ్యర్థనలను మా మోడళ్లు తిరస్కరించాయి.

ఈ కార్యకలాపాలకు ప్రాతినిధ్యం వహించే ఉదాహరణలను LLM ATT&CK ఫ్రేమ్‌వర్క్‌తో ఈ విధంగా అనుసంధానించవచ్చు:

కార్యకలాపం

LLM ATT&CK ఫ్రేమ్‌వర్క్ వర్గం

EXEలను స్థాన-స్వతంత్ర షెల్‌కోడ్‌గా మార్చడం; మెమరీలో పనిచేసే లోడర్లను నిర్మించడం (VirtualAlloc / WriteProcessMemory / రిమోట్ థ్రెడ్); లోడర్ టూల్‌చెయిన్‌ల కోసం ప్రోగ్రామింగ్ భాషలను మార్చడం.

LLMకు అనుకూలీకరించిన పేలోడ్ రూపకల్పన

PE సంతకాలను మార్చడానికి లేదా AV/EDR నుంచి పేలోడ్‌లను దాచడానికి రూపొందించినట్లు కనిపించే అస్పష్టీకరణ / ప్యాకర్ పొరలు, క్రిప్టర్లు, ఇతర పద్ధతులను చొప్పించడం.

LLMతో మెరుగుపరిచిన అసాధారణత గుర్తింపు ఎగవేత

బ్రౌజర్ ఆధారాలు, కుకీలను వెలికితీయడానికి / డీక్రిప్ట్ చేయడానికి, వాలెట్ LevelDBలను పార్స్ చేయడానికి, క్లిప్‌బోర్డ్ కంటెంట్‌ను పర్యవేక్షించడానికి లేదా మార్చడానికి, Telegram వంటి బాట్ ఛానళ్ల ద్వారా డేటాను వెలికితీయడానికి రూపొందించినట్లు కనిపించే స్క్రిప్ట్‌లు, ప్రోగ్రామింగ్ కోడ్‌ను సృష్టించడం.

LLM సహాయంతో దాడి అనంతర కార్యకలాపం

రివర్స్ ప్రాక్సీలు, SOCKS5 / OpenVPN కాన్ఫిగరేషన్‌లు, రిమోట్ డెస్క్‌టాప్ టన్నెలింగ్‌తో సహా C2, టన్నెలింగ్ మౌలిక సదుపాయాలను నిర్మించి మెరుగుపరచడం; రిమోట్ స్ట్రీమింగ్, ఇన్‌పుట్ అనుకరణ కోసం డీబగ్గింగ్ / అమలు మార్గదర్శకాలను రూపొందించడం.

LLM మార్గదర్శకత్వంలోని మౌలిక సదుపాయాల ప్రొఫైలింగ్

ప్రభావం

ఈ కార్యకలాపంతో సంబంధమున్న అన్ని ఖాతాలను మేము నిలిపివేసి, సంబంధిత సూచికలను పరిశ్రమ భాగస్వాములతో పంచుకున్నాం. మా మోడళ్లకు ప్రాప్యత వల్ల, బహిరంగంగా అందుబాటులో ఉన్న అనేక వనరుల నుంచి పొందలేని కొత్త సామర్థ్యాలు లేదా దిశానిర్దేశం ఈ కర్తలకు లభించినట్లు మాకు ఎలాంటి ఆధారమూ దొరకలేదు. దాడి కోడ్, కీలాగర్‌లకు సంబంధించిన ప్రత్యక్ష అభ్యర్థనలను మా మోడళ్లు తిరస్కరించాయి.