ప్రధాన కంటెంట్‌కి దాటండి
OpenAI

1 జూన్, 2025

భద్రత

“ScopeCreep” ఆపరేషన్: రష్యన్ భాష మాట్లాడేవారి హానికర సాఫ్ట్‌వేర్ అభివృద్ధి

హానికర సాఫ్ట్‌వేర్ నిర్మాణం, లోడర్ల మెరుగుదల, సైబర్ సాధనాల్లో సమస్యల పరిష్కారానికి AIని ఉపయోగించిన రష్యన్ భాషా ఖాతాలను OpenAI నిషేధించింది.

లోడ్ అవుతోంది…

ఈ కేస్ స్టడీ మొదట OpenAI జూన్ 2025⁠(కొత్త విండోలో తెరుచుకుంటుంది) నివేదికలో ప్రచురితమైంది.

పాత్రధారి

రష్యన్ భాష మాట్లాడే ముప్పు పాత్రధారి నిర్వహిస్తున్నట్లు కనిపించిన ChatGPT ఖాతాల సమూహాన్ని మేము నిషేధించాము. ఈ పాత్రధారి Windows హానికర సాఫ్ట్‌వేర్‌ను అభివృద్ధి చేసి మెరుగుపరచడానికి, పలు భాషల్లోని కోడ్‌లో లోపాలను సరిచేయడానికి, తమ ఆదేశ-నియంత్రణ మౌలిక సదుపాయాలను ఏర్పాటు చేయడానికి మా మోడళ్ల సహాయం తీసుకున్నారు.

ఈ పాత్రధారికి Windows అంతర్గత వ్యవస్థలపై పరిజ్ఞానం ఉన్నట్లు, కొంత కార్యాచరణ భద్రతా పద్ధతులను పాటించినట్లు వెల్లడైంది. ట్రోజన్‌గా మార్చిన “క్రాస్‌హెయిర్” గేమింగ్ సాధనాన్ని ఉపయోగించడంపై ఈ కార్యకలాపం దృష్టి పెట్టడం, దాని రహస్య వ్యూహాల కారణంగా దీనికి మేము “ScopeCreep” అని పేరు పెట్టాము.

ప్రవర్తన

కార్యాచరణ భద్రత విషయంలో ఈ ముప్పు పాత్రధారి అనుసరించిన విధానం గమనించదగినది. ChatGPT ఖాతాల కోసం నమోదు చేసుకోవడానికి వారు తాత్కాలిక ఈమెయిల్ చిరునామాలను ఉపయోగించారు. తమ కోడ్‌కు ఒక చిన్న మెరుగుదల చేయడం గురించి ఒక్కో ChatGPT ఖాతాలో ఒక సంభాషణ మాత్రమే జరిపారు. తర్వాత వారు పాత ఖాతాను వదిలేసి కొత్త ఖాతాను సృష్టించేవారు.

వీడియో గేమ్‌ల కోసం రూపొందించిన ప్రాచుర్యం పొందిన చట్టబద్ధమైన క్రాస్‌హెయిర్ ఓవర్‌లే సాధనం Crosshair-X వలె నటించిన, బహిరంగంగా అందుబాటులో ఉన్న కోడ్ రిపోజిటరీ ద్వారా ఈ పాత్రధారి ScopeCreep హానికర సాఫ్ట్‌వేర్‌ను పంపిణీ చేశారు. హానికర వెర్షన్ అని తెలియకుండా దాన్ని దింపుకొని అమలు చేసిన వినియోగదారుల వ్యవస్థల్లో హానికర సాఫ్ట్‌వేర్ లోడర్ ప్రారంభమయ్యేది. దాంతో దాడిదారు మౌలిక సదుపాయాల నుంచి అదనపు హానికర ఫైళ్లు దింపబడి అమలయ్యేవి.

ఆ తర్వాత అధికారాలను పెంచడం, రహస్యంగా నిరంతరం కొనసాగడం, ముప్పు పాత్రధారికి సమాచారం పంపడం, గుర్తింపును తప్పించుకుంటూ సున్నితమైన డేటాను వెలుపలికి తరలించడం కోసం హానికర సాఫ్ట్‌వేర్ బహుళ దశల ప్రక్రియను ప్రారంభించేలా రూపొందించబడింది.

నిర్దిష్టమైన అదనపు సదుపాయాలను అమలు చేయమని ChatGPTను పదేపదే కోరుతూ, హానికర సాఫ్ట్‌వేర్‌ను దశలవారీగా అభివృద్ధి చేయడానికి ముప్పు పాత్రధారి మా మోడల్ సహాయం తీసుకున్నారు. పంపిణీ, అమలు, తప్పించుకోవడం, డేటాను వెలుపలికి తరలించడం వంటి దశల్లో ScopeCreep అనేక పద్ధతులను ప్రదర్శించింది. వాటిలో ఇవి ఉన్నాయి:

  • సంతకం ఆధారిత గుర్తింపును తప్పించుకునేలా రూపొందించిన C2 పేలోడ్‌లు.

  • DLL సైడ్-లోడింగ్ ద్వారా రహస్య అమలు.

  • Themidaతో అనుకూల ప్యాకింగ్ ద్వారా కోడ్‌ను అస్పష్టం చేయడం.

  • అధికారాల పెంపు, గుర్తింపు నుంచి తప్పించుకోవడం.

  • పోర్ట్ 80 ద్వారా HTTPS.

  • ధ్రువీకరణ వివరాలు, సెషన్ల దొంగతనం.

  • Telegram ద్వారా దాడిదారుకు నోటిఫికేషన్‌లు.

  • ప్రాక్సీ ఆధారంగా నెట్‌వర్క్ రాకపోకలను అస్పష్టం చేయడం.

ముప్పు పాత్రధారి కార్యాచరణ భద్రతా ప్రయత్నాలు చేసినప్పటికీ, హానికర సాఫ్ట్‌వేర్‌లో గుర్తింపును తప్పించుకునే విధానాలు ఉన్నప్పటికీ, విస్తృత స్థాయిలో పనిచేసే మా సైబర్ దుర్వినియోగ గుర్తింపు ప్రక్రియతో ఈ కార్యకలాపాన్ని గుర్తించగలిగాము. హానికర రిపోజిటరీని తొలగించడానికి కోడ్ హోస్టింగ్ ప్రదాతతో సమన్వయం చేసుకొని, ఈ కార్యకలాపంతో సంబంధం ఉన్న అన్ని ChatGPT ఖాతాలను నిషేధించాము.

పూర్తీకరణలు

ఈ సమూహం మోడల్‌తో జరిపిన పరస్పర చర్యలు అనేక రకాల అభివృద్ధి పనులకు సంబంధించినవి. ఒక సంభాషణలో, HTTPS అభ్యర్థన విషయంలో ముప్పు పాత్రధారికి సమస్య కలిగిస్తున్న Go కోడ్ భాగాన్ని అందించి, దానిలోని లోపాన్ని సరిచేయమని మోడల్‌ను కోరారు. మరో సందర్భంలో, Windows Defender సెట్టింగ్‌లను మార్చడానికి Go ద్వారా PowerShell ఆదేశాలను ఉపయోగించడంలో సహాయం కోరారు. ప్రోగ్రామింగ్ ద్వారా AV మినహాయింపులను జోడించే మార్గం కోసం వారు ప్రయత్నించారు.

ఈ కార్యకలాపాలకు ప్రాతినిధ్యం వహించే ఉదాహరణలను LLM ATT&CK చట్రంలో ఈ విధంగా వర్గీకరించవచ్చు:

  • python.exe అమలైనప్పుడల్లా తమ కోడ్ అమలయ్యేలా python310.dll ఫైల్‌ను కంపైల్ చేయడానికి LLMలను ఉపయోగించడం: LLM సహాయంతో అభివృద్ధి.

  • పోర్ట్ 80లో HTTPS రాకపోకలను అందించడానికి రూపొందించిన SSL/TLS ధ్రువపత్రాల లోపాలను పరిష్కరించడం: LLM సహాయంతో అభివృద్ధి.

  • Flask ఆధారిత C2 సర్వర్‌ను ఉత్పత్తి వినియోగానికి సిద్ధమైన WSGI సర్వర్‌కు మోడల్ సహాయంతో మార్చడం: LLM సహాయంతో అభివృద్ధి.

  • Windows Defender సెట్టింగ్‌లను మార్చి, AV మినహాయింపులను జోడించడానికి Goలో PowerShell ఆదేశాలను అభివృద్ధి చేయడం: LLMతో మెరుగుపరచిన అసాధారణత గుర్తింపు నుంచి తప్పించుకోవడం.

  • కొత్త బాధితుడు రాజీపడినప్పుడు దాడిదారు నియంత్రించే Telegram ఛానెల్‌కు సమాచారం పంపే కోడ్‌లోని లోపాలను సరిచేయడం: రాజీపడిన తర్వాతి కార్యకలాపాలకు LLM సహాయం.

ప్రభావం

హానికర రిపోజిటరీని తొలగించగలిగిన పరిశ్రమ భాగస్వాములతో సన్నిహిత సహకారం, సత్వర నివేదికల వల్ల ఈ దశలో ScopeCreep ప్రభావం తగ్గి ఉండవచ్చు. ఈ ప్రత్యర్థి ఉపయోగించిన OpenAI ఖాతాలను మేము నిషేధించాము.

హానికర సాఫ్ట్‌వేర్ అభివృద్ధి కార్యకలాపాలను వేగవంతం చేసేందుకు ఈ ముప్పు పాత్రధారి మా మోడళ్లను ఉపయోగించినట్లు మేము అంచనా వేస్తున్నాము. అయితే, ఇదే పరిస్థితి ముప్పును త్వరగా, అది ప్రారంభ దశలో ఉన్నట్లు కనిపించినప్పుడే గుర్తించి అడ్డుకునే అవకాశాన్ని మాకు కల్పించింది.

ఈ హానికర సాఫ్ట్‌వేర్ సామర్థ్యాల్లో అధికారాల పెంపు, నిరంతర కొనసాగింపు, ధ్రువీకరణ వివరాల సేకరణ, దూర ప్రవేశం ఉన్నప్పటికీ, ఇవేమీ ప్రత్యేకంగా కొత్తవి కావు. ఈ హానికర సాఫ్ట్‌వేర్ వాస్తవ ప్రపంచంలో క్రియాశీలంగా ఉండి ఉండవచ్చు, కొన్ని నమూనాలు VirusTotalలో కనిపించాయి. అయినప్పటికీ, దీనిపై విస్తృత ఆసక్తి లేదా పంపిణీకి సంబంధించిన ఆధారాలు మాకు కనిపించలేదు.