“ScopeCreep” ఆపరేషన్: రష్యన్ భాష మాట్లాడేవారి హానికర సాఫ్ట్వేర్ అభివృద్ధి
హానికర సాఫ్ట్వేర్ నిర్మాణం, లోడర్ల మెరుగుదల, సైబర్ సాధనాల్లో సమస్యల పరిష్కారానికి AIని ఉపయోగించిన రష్యన్ భాషా ఖాతాలను OpenAI నిషేధించింది.
ఈ కేస్ స్టడీ మొదట OpenAI జూన్ 2025(కొత్త విండోలో తెరుచుకుంటుంది) నివేదికలో ప్రచురితమైంది.
పాత్రధారి
రష్యన్ భాష మాట్లాడే ముప్పు పాత్రధారి నిర్వహిస్తున్నట్లు కనిపించిన ChatGPT ఖాతాల సమూహాన్ని మేము నిషేధించాము. ఈ పాత్రధారి Windows హానికర సాఫ్ట్వేర్ను అభివృద్ధి చేసి మెరుగుపరచడానికి, పలు భాషల్లోని కోడ్లో లోపాలను సరిచేయడానికి, తమ ఆదేశ-నియంత్రణ మౌలిక సదుపాయాలను ఏర్పాటు చేయడానికి మా మోడళ్ల సహాయం తీసుకున్నారు.
ఈ పాత్రధారికి Windows అంతర్గత వ్యవస్థలపై పరిజ్ఞానం ఉన్నట్లు, కొంత కార్యాచరణ భద్రతా పద్ధతులను పాటించినట్లు వెల్లడైంది. ట్రోజన్గా మార్చిన “క్రాస్హెయిర్” గేమింగ్ సాధనాన్ని ఉపయోగించడంపై ఈ కార్యకలాపం దృష్టి పెట్టడం, దాని రహస్య వ్యూహాల కారణంగా దీనికి మేము “ScopeCreep” అని పేరు పెట్టాము.
ప్రవర్తన
కార్యాచరణ భద్రత విషయంలో ఈ ముప్పు పాత్రధారి అనుసరించిన విధానం గమనించదగినది. ChatGPT ఖాతాల కోసం నమోదు చేసుకోవడానికి వారు తాత్కాలిక ఈమెయిల్ చిరునామాలను ఉపయోగించారు. తమ కోడ్కు ఒక చిన్న మెరుగుదల చేయడం గురించి ఒక్కో ChatGPT ఖాతాలో ఒక సంభాషణ మాత్రమే జరిపారు. తర్వాత వారు పాత ఖాతాను వదిలేసి కొత్త ఖాతాను సృష్టించేవారు.
వీడియో గేమ్ల కోసం రూపొందించిన ప్రాచుర్యం పొందిన చట్టబద్ధమైన క్రాస్హెయిర్ ఓవర్లే సాధనం Crosshair-X వలె నటించిన, బహిరంగంగా అందుబాటులో ఉన్న కోడ్ రిపోజిటరీ ద్వారా ఈ పాత్రధారి ScopeCreep హానికర సాఫ్ట్వేర్ను పంపిణీ చేశారు. హానికర వెర్షన్ అని తెలియకుండా దాన్ని దింపుకొని అమలు చేసిన వినియోగదారుల వ్యవస్థల్లో హానికర సాఫ్ట్వేర్ లోడర్ ప్రారంభమయ్యేది. దాంతో దాడిదారు మౌలిక సదుపాయాల నుంచి అదనపు హానికర ఫైళ్లు దింపబడి అమలయ్యేవి.
ఆ తర్వాత అధికారాలను పెంచడం, రహస్యంగా నిరంతరం కొనసాగడం, ముప్పు పాత్రధారికి సమాచారం పంపడం, గుర్తింపును తప్పించుకుంటూ సున్నితమైన డేటాను వెలుపలికి తరలించడం కోసం హానికర సాఫ్ట్వేర్ బహుళ దశల ప్రక్రియను ప్రారంభించేలా రూపొందించబడింది.
నిర్దిష్టమైన అదనపు సదుపాయాలను అమలు చేయమని ChatGPTను పదేపదే కోరుతూ, హానికర సాఫ్ట్వేర్ను దశలవారీగా అభివృద్ధి చేయడానికి ముప్పు పాత్రధారి మా మోడల్ సహాయం తీసుకున్నారు. పంపిణీ, అమలు, తప్పించుకోవడం, డేటాను వెలుపలికి తరలించడం వంటి దశల్లో ScopeCreep అనేక పద్ధతులను ప్రదర్శించింది. వాటిలో ఇవి ఉన్నాయి:
సంతకం ఆధారిత గుర్తింపును తప్పించుకునేలా రూపొందించిన C2 పేలోడ్లు.
DLL సైడ్-లోడింగ్ ద్వారా రహస్య అమలు.
Themidaతో అనుకూల ప్యాకింగ్ ద్వారా కోడ్ను అస్పష్టం చేయడం.
అధికారాల పెంపు, గుర్తింపు నుంచి తప్పించుకోవడం.
పోర్ట్ 80 ద్వారా HTTPS.
ధ్రువీకరణ వివరాలు, సెషన్ల దొంగతనం.
Telegram ద్వారా దాడిదారుకు నోటిఫికేషన్లు.
ప్రాక్సీ ఆధారంగా నెట్వర్క్ రాకపోకలను అస్పష్టం చేయడం.
ముప్పు పాత్రధారి కార్యాచరణ భద్రతా ప్రయత్నాలు చేసినప్పటికీ, హానికర సాఫ్ట్వేర్లో గుర్తింపును తప్పించుకునే విధానాలు ఉన్నప్పటికీ, విస్తృత స్థాయిలో పనిచేసే మా సైబర్ దుర్వినియోగ గుర్తింపు ప్రక్రియతో ఈ కార్యకలాపాన్ని గుర్తించగలిగాము. హానికర రిపోజిటరీని తొలగించడానికి కోడ్ హోస్టింగ్ ప్రదాతతో సమన్వయం చేసుకొని, ఈ కార్యకలాపంతో సంబంధం ఉన్న అన్ని ChatGPT ఖాతాలను నిషేధించాము.
పూర్తీకరణలు
ఈ సమూహం మోడల్తో జరిపిన పరస్పర చర్యలు అనేక రకాల అభివృద్ధి పనులకు సంబంధించినవి. ఒక సంభాషణలో, HTTPS అభ్యర్థన విషయంలో ముప్పు పాత్రధారికి సమస్య కలిగిస్తున్న Go కోడ్ భాగాన్ని అందించి, దానిలోని లోపాన్ని సరిచేయమని మోడల్ను కోరారు. మరో సందర్భంలో, Windows Defender సెట్టింగ్లను మార్చడానికి Go ద్వారా PowerShell ఆదేశాలను ఉపయోగించడంలో సహాయం కోరారు. ప్రోగ్రామింగ్ ద్వారా AV మినహాయింపులను జోడించే మార్గం కోసం వారు ప్రయత్నించారు.
ఈ కార్యకలాపాలకు ప్రాతినిధ్యం వహించే ఉదాహరణలను LLM ATT&CK చట్రంలో ఈ విధంగా వర్గీకరించవచ్చు:
python.exe అమలైనప్పుడల్లా తమ కోడ్ అమలయ్యేలా python310.dll ఫైల్ను కంపైల్ చేయడానికి LLMలను ఉపయోగించడం: LLM సహాయంతో అభివృద్ధి.
పోర్ట్ 80లో HTTPS రాకపోకలను అందించడానికి రూపొందించిన SSL/TLS ధ్రువపత్రాల లోపాలను పరిష్కరించడం: LLM సహాయంతో అభివృద్ధి.
Flask ఆధారిత C2 సర్వర్ను ఉత్పత్తి వినియోగానికి సిద్ధమైన WSGI సర్వర్కు మోడల్ సహాయంతో మార్చడం: LLM సహాయంతో అభివృద్ధి.
Windows Defender సెట్టింగ్లను మార్చి, AV మినహాయింపులను జోడించడానికి Goలో PowerShell ఆదేశాలను అభివృద్ధి చేయడం: LLMతో మెరుగుపరచిన అసాధారణత గుర్తింపు నుంచి తప్పించుకోవడం.
కొత్త బాధితుడు రాజీపడినప్పుడు దాడిదారు నియంత్రించే Telegram ఛానెల్కు సమాచారం పంపే కోడ్లోని లోపాలను సరిచేయడం: రాజీపడిన తర్వాతి కార్యకలాపాలకు LLM సహాయం.
ప్రభావం
హానికర రిపోజిటరీని తొలగించగలిగిన పరిశ్రమ భాగస్వాములతో సన్నిహిత సహకారం, సత్వర నివేదికల వల్ల ఈ దశలో ScopeCreep ప్రభావం తగ్గి ఉండవచ్చు. ఈ ప్రత్యర్థి ఉపయోగించిన OpenAI ఖాతాలను మేము నిషేధించాము.
హానికర సాఫ్ట్వేర్ అభివృద్ధి కార్యకలాపాలను వేగవంతం చేసేందుకు ఈ ముప్పు పాత్రధారి మా మోడళ్లను ఉపయోగించినట్లు మేము అంచనా వేస్తున్నాము. అయితే, ఇదే పరిస్థితి ముప్పును త్వరగా, అది ప్రారంభ దశలో ఉన్నట్లు కనిపించినప్పుడే గుర్తించి అడ్డుకునే అవకాశాన్ని మాకు కల్పించింది.
ఈ హానికర సాఫ్ట్వేర్ సామర్థ్యాల్లో అధికారాల పెంపు, నిరంతర కొనసాగింపు, ధ్రువీకరణ వివరాల సేకరణ, దూర ప్రవేశం ఉన్నప్పటికీ, ఇవేమీ ప్రత్యేకంగా కొత్తవి కావు. ఈ హానికర సాఫ్ట్వేర్ వాస్తవ ప్రపంచంలో క్రియాశీలంగా ఉండి ఉండవచ్చు, కొన్ని నమూనాలు VirusTotalలో కనిపించాయి. అయినప్పటికీ, దీనిపై విస్తృత ఆసక్తి లేదా పంపిణీకి సంబంధించిన ఆధారాలు మాకు కనిపించలేదు.