ข้ามไปยังเนื้อหาหลัก
OpenAI

1 ตุลาคม 2568

ความปลอดภัย

ปฏิบัติการไซเบอร์: การสนับสนุนมัลแวร์ภาษาเกาหลี

OpenAI ระงับบัญชีที่ใช้ภาษาเกาหลีและใช้ AI สนับสนุนการพัฒนามัลแวร์ การดีบัก ฟิชชิง และกระบวนการขโมยข้อมูลประจำตัว

กำลังโหลด…

กรณีศึกษานี้เผยแพร่ครั้งแรกในรายงานประจำเดือนตุลาคม 2025⁠(เปิดในหน้าต่างใหม่) ของ OpenAI

ผู้ดำเนินการ

เราตรวจพบและระงับบัญชี ChatGPT กลุ่มหนึ่ง ซึ่งผู้ดำเนินการที่ใช้ภาษาเกาหลีพยายามใช้โมเดลของเราเพื่อพัฒนามัลแวร์และระบบสั่งการและควบคุม (C2) ตัวบ่งชี้ที่เราพบจากการตรวจสอบกรณีนี้สอดคล้องกับรายงานของ Trellix ซึ่งเชื่อมโยงกิจกรรมที่คล้ายกันกับแคมเปญสเปียร์ฟิชชิงที่มุ่งโจมตีคณะผู้แทนทางการทูตของเกาหลีใต้ การปล่อยมัลแวร์ XenoRAT และการใช้คลังโค้ดบน GitHub สำหรับ C2

แม้ความสอดคล้องกับรายงานของ Trellix ทั้งการใช้ภาษาเกาหลี กิจกรรมที่ตรงกับเขตเวลา UTC+8 และ UTC+9 ตลอดจนรูปแบบและหัวข้อการปฏิบัติการ จะตรงกับความเข้าใจของชุมชนความมั่นคงปลอดภัยเกี่ยวกับผู้ก่อภัยคุกคามจากเกาหลีเหนือ (DPRK) แต่เราไม่สามารถระบุผู้รับผิดชอบได้อย่างเป็นอิสระ และเรายังปิดกั้นการเข้าถึงบริการของเราจากเกาหลีเหนือด้วย

พฤติกรรม

บัญชีเหล่านี้โต้ตอบกับโมเดลของเราเป็นภาษาเกาหลีเป็นหลัก โดยมีขั้นตอนการทำงานอย่างเป็นระบบและมีหลายบัญชีที่ใช้งานในช่วงเวลาสั้นๆ ใกล้เคียงกัน แต่ละบัญชีดูเหมือนจะมุ่งเน้นกรณีใช้งานเฉพาะอย่าง เช่น แปลงส่วนขยาย Chrome เป็น Safari เพื่อเผยแพร่ใน Apple App Store กำหนดค่า VPN บน Windows Server หรือพัฒนาส่วนขยาย Finder สำหรับ macOS แทนที่จะให้แต่ละบัญชีทำงานครอบคลุมหลายด้านทางเทคนิค

เราพบการโต้ตอบกับโมเดลของเราในเรื่องต่างๆ เช่น การฮุก Windows API ขั้นตอนการเข้าถึงข้อมูลประจำตัวและคุกกี้ของเบราว์เซอร์ (DPAPI) และหน้าตรวจสอบที่เลียนแบบของจริง เช่น หน้าโคลน reCAPTCHA เรายังพบอีเมลฟิชชิงฉบับร่างภาษาเกาหลี ซึ่งมักใช้ประเด็นคริปโทเคอร์เรนซีและออกแบบให้ดูเหมือนข้อความจากหน่วยงานรัฐหรือผู้ให้บริการทางการเงิน

นอกจากนี้ ผู้ดำเนินการยังทดลองใช้บริการพื้นที่จัดเก็บบนคลาวด์ เช่น pCloud และ file.io การสร้างลิงก์โดยตรงของ GDrive และการเขียนสคริปต์ API รวมถึงฟังก์ชันของ GitHub เช่น การดึงเนื้อหาดิบและการจัดการ Token เราไม่พบหลักฐานว่าไบนารีประสงค์ร้ายที่ใช้ในแคมเปญตามรายงานของ Trellix ถูกสร้างขึ้นด้วยโมเดลของเรา เป็นไปได้ว่าผู้ดำเนินการกลุ่มเดียวกันกำลังใช้โมเดลของเราควบคู่ไปกับการเตรียมเพย์โหลดผ่านแพลตฟอร์มสำหรับนักพัฒนาและแพลตฟอร์มคลาวด์

ผลลัพธ์ที่สร้างขึ้น

ผู้ก่อภัยคุกคามสร้างผลลัพธ์จากโมเดลเพื่อสนับสนุนการปฏิบัติการหลายด้าน ได้แก่

  • การพัฒนาอิมแพลนต์และเครื่องมือที่ใกล้เคียง RAT: สำรวจการโหลด DLL แบบรีเฟล็กทีฟ การเรียกใช้ภายในหน่วยความจำ และเทคนิคการฮุก Windows API

  • กระบวนการขโมยข้อมูลประจำตัว: สร้าง แก้ไข และดีบักสคริปต์เพื่อดึงคีย์เข้ารหัส คุกกี้ และรหัสผ่านที่บันทึกไว้ในเบราว์เซอร์ โดยใช้ขั้นตอนการทำงาน DPAPI ของ Chrome/Edge

  • ฟิชชิงและเหยื่อล่อ: ร่างเนื้อหาที่ดูเหมือนฟิชชิงภาษาเกาหลี ซึ่งมักใช้ประเด็นคริปโทเคอร์เรนซี หน่วยงานรัฐ หรือผู้ให้บริการทางการเงิน รวมถึงทดลองอำพราง HTML และพร็อกซี reCAPTCHA เพื่อสร้างหน้าเข้าสู่ระบบที่น่าเชื่อถือ

  • โครงเริ่มต้นสำหรับการพัฒนาบน macOS: คำขอเกี่ยวกับการพัฒนาส่วนขยาย Finder และ Safari รวมถึงการสร้างตัวอย่างนโยบายความเป็นส่วนตัวสำหรับ App Store

  • การดำเนินงานด้านคริปโทเคอร์เรนซี: แก้ปัญหาการเรียกใช้ API และการโต้ตอบกับวอลเล็ต

คำขอจำนวนมากเหล่านี้อยู่ในพื้นที่สีเทาของกิจกรรมที่ใช้ได้ทั้งสองทาง กิจกรรมเหล่านี้อาจนำไปใช้โดยชอบได้อย่างสมบูรณ์ เช่น การดีบักซอฟต์แวร์ การเข้ารหัส หรือการพัฒนาเบราว์เซอร์ แต่จะมีนัยต่างออกไปเมื่อผู้ก่อภัยคุกคามนำไปปรับใช้

ผลกระทบ

เราปิดใช้งานบัญชีทั้งหมดที่เกี่ยวข้องกับปฏิบัติการนี้และแบ่งปันตัวบ่งชี้ที่เกี่ยวข้องกับพันธมิตรแล้ว เราไม่พบหลักฐานว่าการเข้าถึงโมเดลช่วยให้เกิดขีดความสามารถใหม่ที่เหนือกว่าสิ่งที่เผยแพร่ต่อสาธารณะอยู่แล้ว