ข้ามไปยังเนื้อหาหลัก
OpenAI

1 ตุลาคม 2568

ความปลอดภัย

ปฏิบัติการไซเบอร์: การสนับสนุนงานฟิชชิงและการเขียนสคริปต์

OpenAI แบนบัญชีที่เกี่ยวข้องกับกิจกรรมซึ่งทับซ้อนกับกลุ่มภัยคุกคามที่มีการรายงานต่อสาธารณะ และมีลักษณะสอดคล้องกับภารกิจด้านข่าวกรองของสาธารณรัฐประชาชนจีน โดยใช้ AI สนับสนุนเวิร์กโฟลว์การฟิชชิงและการเขียนสคริปต์

กำลังโหลด…

กรณีศึกษานี้เผยแพร่ครั้งแรกในรายงานเดือนตุลาคม 2025⁠(เปิดในหน้าต่างใหม่) ของ OpenAI

ผู้ก่อภัยคุกคาม

เราตรวจพบและแบนกลุ่มบัญชี ChatGPT ที่เกี่ยวข้องกับกิจกรรมซึ่งทับซ้อนกับรายงานสาธารณะเกี่ยวกับกลุ่มภัยคุกคามที่อุตสาหกรรมติดตามในชื่อ UNK_DROPPITCH (Proofpoint) และ UTA0388 (Volexity) โดยมีอย่างน้อยหนึ่งกรณีที่มีรายงานว่าอีเมลซึ่งใช้ลงทะเบียนบัญชี ChatGPT ถูกนำไปใช้ส่งข้อความฟิชชิงด้วย

ผู้ก่อภัยคุกคามที่ควบคุมบัญชีเหล่านี้แสดงลักษณะที่สอดคล้องกับปฏิบัติการไซเบอร์เพื่อสนองภารกิจด้านข่าวกรองของสาธารณรัฐประชาชนจีน ได้แก่ การใช้ภาษาจีน และการมุ่งเป้าไปยังภาคเซมิคอนดักเตอร์ของไต้หวัน แวดวงวิชาการและคลังสมองของสหรัฐฯ ตลอดจนองค์กรที่เกี่ยวข้องกับกลุ่มชาติพันธุ์และกลุ่มการเมืองซึ่งวิพากษ์วิจารณ์พรรคคอมมิวนิสต์จีน โดยบางครั้งเรียกกลุ่มเหล่านี้ว่า “พิษทั้งห้า”

โมเดลของเราไม่ได้เพิ่มขีดความสามารถเชิงรุกแบบใหม่ให้แก่ผู้ก่อภัยคุกคาม ดูเหมือนว่าผู้ปฏิบัติการใช้โมเดลของเราเป็นหลักเพื่อเพิ่มประสิทธิภาพของเวิร์กโฟลว์เดิมทีละน้อย โดยเฉพาะการสร้างเนื้อหาฟิชชิง รวมถึงการแก้จุดบกพร่องหรือปรับแต่งเครื่องมือของตน

พฤติกรรม

ผู้ก่อภัยคุกคามใช้ ChatGPT ทำงานหลักสองด้าน ได้แก่ สร้างเนื้อหาสำหรับแคมเปญฟิชชิงในหลายภาษา ซึ่งรวมถึงภาษาจีนทั้งตัวย่อและตัวเต็ม ภาษาอังกฤษ และภาษาญี่ปุ่น ตลอดจนช่วยพัฒนาเครื่องมือและมัลแวร์ งานพัฒนาของพวกเขาสะท้อนว่ามีความสามารถทางเทคนิค แต่ยังขาดความเชี่ยวชาญขั้นสูง ตัวอย่างเช่น พวกเขาหารือถึงแง่มุมและรายละเอียดปลีกย่อยหลายประการของการใช้ AES เพื่อรักษาความปลอดภัยของทราฟฟิก C2 แต่ยังคงใช้คีย์แบบคงที่อย่างง่าย

แนวทางที่ผู้ก่อภัยคุกคามใช้สร้างเนื้อหาฟิชชิงมีรายละเอียดชัดเจนและเป็นสูตรสำเร็จ ซึ่งสอดคล้องกับการมุ่งเป้าไปยังกลุ่มประชากรที่กำหนดไว้อย่างเฉพาะเจาะจง โดยทั่วไป พวกเขาจะสร้างอีเมลสั้นกระชับและสุภาพเป็นทางการ โดยสวมบทบาทเป็นบุคคลจากแวดวงวิชาการ อุตสาหกรรม หรือการประชุม ผู้ก่อภัยคุกคามมักขอให้ปรับน้ำเสียง เปลี่ยนคำให้เข้ากับการใช้ภาษาในแต่ละภูมิภาค หรือเพิ่มการอ้างอิงถึงสถาบันที่เฉพาะเจาะจง แม้การปรับแก้เฉพาะจุดอย่างละเอียดเหล่านี้จะบ่งชี้ถึงความพยายามอย่างจริงจังที่จะยกระดับคุณภาพของเนื้อหาเริ่มต้น แต่ผู้ก่อภัยคุกคามกลับไม่ได้แก้ไขรายละเอียดบางอย่างที่เผยพิรุธ เช่น ข้อมูลติดต่อสมมติที่ไม่น่าเชื่อถือในส่วนลายเซ็น

พวกเขาขอตัวอย่างโค้ดและรายการตรวจสอบที่จะช่วยให้งานประจำเสร็จเร็วขึ้น พวกเขาขอโค้ดสำหรับทดสอบช่องทางรับส่งข้อมูลแบบเข้ารหัส (HTTPS, TLS) เพื่อทำโพลลิงแบบบีคอนอย่างง่าย ร่างตัวอย่างโค้ด Go และ PowerShell สำหรับแจกแจงโปรเซส ปิดโปรเซสตามชื่อไฟล์ปฏิบัติการ หรือรวบรวมรายละเอียดสภาพแวดล้อม และเชื่อมต่อเครื่องมือสแกนทั่วไปเข้ากับสคริปต์ครอบ bash / PowerShell

พวกเขายังขอให้โมเดลเสนอวิธีปรับแต่งเล็กน้อยเพื่ออำพรางโค้ดและเพิ่มความปลอดภัยในการปฏิบัติการ (OPSEC) เช่น เปลี่ยนชื่อฟังก์ชัน ปรับส่วนหัว หรือซ่อนสตริง ตลอดหลายเซสชัน พวกเขาพยายามพัฒนาต้นแบบระบบสั่งการและควบคุมขั้นพื้นฐานที่สอดคล้องกับมัลแวร์ระดับความซับซ้อนต่ำถึงปานกลาง ซึ่งรวมถึงลูป keep-alive การส่งงานขั้นต่ำผ่าน HTTP(S) และโครงสร้างห่อหุ้มงาน/ผลลัพธ์ที่ใช้ JSON

รายละเอียดการนำไปใช้ในกิจกรรมพัฒนาบางส่วนของผู้ก่อภัยคุกคามที่ใช้ Go ทับซ้อนกับรายงานของอุตสาหกรรมเกี่ยวกับมัลแวร์ที่ติดตามในชื่อ GOVERSHELL (Volexity) หรือ HealthKick (Proofpoint) ซึ่งบ่งชี้ว่าพวกเขาพยายามใช้โมเดลสนับสนุนการพัฒนามัลแวร์หลักของตน

นอกเหนือจากการสร้างตัวตนสมมติและพัฒนาเครื่องมือแล้ว ผู้ปฏิบัติการยังศึกษาการทำงานอัตโนมัติเพิ่มเติมที่อาจทำได้ผ่าน DeepSeek กิจกรรมนี้คล้ายกับการทดลองเพื่อทำให้การฟิชชิงจำนวนมากเป็นระบบอัตโนมัติ เช่น การวิเคราะห์เนื้อหาเว็บเพื่อสร้างรายชื่ออีเมลเป้าหมายโดยอัตโนมัติ พร้อมสร้างเนื้อหาที่น่าจะตรงกับความสนใจของแต่ละเป้าหมายที่พบ เราไม่สามารถยืนยันได้อย่างอิสระว่าผู้ก่อภัยคุกคามได้นำระบบอัตโนมัติดังกล่าวไปใช้จริงหรือไม่ และหากใช้ พวกเขาเลือกใช้โมเดลใดในท้ายที่สุด

ผลลัพธ์

ผู้ก่อภัยคุกคามพยายามใช้โมเดลของเราเพื่อวางแผนและปรับแก้องค์ประกอบ C2 แบบเข้ารหัส เวิร์กโฟลว์การเรียกใช้คำสั่งจากระยะไกล และการติดต่อที่ปรับให้เหมาะกับวัฒนธรรม โดยให้ความสำคัญกับความเร็วและการปรับให้เข้ากับท้องถิ่นมากกว่าขีดความสามารถเชิงรุกแบบใหม่ พวกเขาสร้างผลลัพธ์จากโมเดลที่ดูเหมือนมีจุดประสงค์เพื่อสนับสนุนกิจกรรมนอกแพลตฟอร์มของเราในหลายด้าน ดังนี้

  • C2 แบบเข้ารหัสและการเรียกใช้คำสั่งจากระยะไกล: ขอให้ร่างหรือแก้ไขโค้ดไคลเอนต์-เซิร์ฟเวอร์ภาษา Go ที่มีการเข้ารหัสข้อความ เช่น AES-GCM การเปลี่ยนคีย์เซสชัน บีคอนข้อมูลระบบ และคอนโซลเซิร์ฟเวอร์สำหรับส่งคำสั่ง PowerShell ผ่านโปรโตคอลเว็บมาตรฐานหรือช่องทางที่ใช้ WebSocket

  • การปกป้องทราฟฟิกและการปรับแต่ง OPSEC: คำขอรวมถึงโค้ดสำหรับเปลี่ยนจาก WebSocket แบบไม่เข้ารหัสเป็น WebSocket ที่ปลอดภัย (wss://) และจาก HTTP เป็น HTTPS การปิดการตรวจสอบใบรับรองในการทดสอบบางรายการ การกลมกลืนทราฟฟิกผ่านส่วนหน้าที่ใช้ CDN / TLS รวมถึงการรองรับข้อความขนาดใหญ่ขึ้นโดยไม่ทำให้ไคลเอนต์ขัดข้อง

  • การลาดตระเวนและควบคุมโปรเซส: ขอข้อมูลเกี่ยวกับการตรวจหาโปรแกรมป้องกันไวรัสผ่าน PowerShell การแจกแจงโปรเซส และการปิดโปรเซส Edge / WebView2 ที่ระบุ

  • การตั้งค่าเครื่องมือสแกนทั่วไป: ขอคำแนะนำวิธีติดตั้งและใช้เครื่องมือโอเพนซอร์ส เช่น nuclei และ fscan บนโครงสร้างพื้นฐาน Linux เชิงพาณิชย์ รวมถึงบันทึกผลลัพธ์ไว้ตรวจสอบภายหลัง

  • เนื้อหาฟิชชิงและการติดต่อ: ร่างอีเมลโน้มน้าวใจในหลายภาษาเพื่อส่งถึงผู้ติดต่อในแวดวงวิชาการหรืออุตสาหกรรม โดยรวมถึงหัวเรื่องและรูปแบบการเขียนที่ปรับให้เข้ากับบรรทัดฐานของท้องถิ่น

กิจกรรมเหล่านี้ตรงกับหมวดหมู่ LLM ATT&CK ซึ่งรวมถึงการสร้างเพย์โหลดที่ปรับให้เหมาะกับ LLM การหลบเลี่ยงการตรวจจับความผิดปกติโดยใช้ LLM การดำเนินกิจกรรมหลังเจาะระบบโดยอาศัย LLM การลาดตระเวนและค้นหาโดยอาศัย LLM และวิศวกรรมสังคมโดยอาศัย LLM

ผลกระทบ

เราปิดใช้งานบัญชีทั้งหมดที่เกี่ยวข้องกับกิจกรรมนี้ และแบ่งปันตัวบ่งชี้ที่เกี่ยวข้องกับพันธมิตรในอุตสาหกรรม ผู้ก่อภัยคุกคามมุ่งเพิ่มประสิทธิภาพของเวิร์กโฟลว์เดิมทีละน้อยเป็นหลัก ซึ่งรวมถึงการสร้างอีเมลฟิชชิงพร้อมส่ง และลดระยะเวลาในวงจรการปรับแก้โค้ดและระบบอัตโนมัติสำหรับงานประจำ เราไม่พบหลักฐานว่าผลลัพธ์จากโมเดลทำให้เกิดขีดความสามารถที่เหนือกว่าเทคนิคสาธารณะซึ่งมีการบันทึกไว้อย่างแพร่หลาย โมเดลของเราไม่ได้เพิ่มขีดความสามารถเชิงรุกแบบใหม่ให้แก่ผู้ก่อภัยคุกคาม ความได้เปรียบเชิงยุทธวิธีที่พวกเขาต้องการจากความช่วยเหลือของโมเดลมาจากความคล่องแคล่วทางภาษา การปรับให้เข้ากับท้องถิ่น และการทำงานอย่างต่อเนื่อง ซึ่งน่าจะช่วยลดข้อผิดพลาดทางภาษา ทำให้เขียนโค้ดเชื่อมประสานได้เร็วขึ้น และปรับแก้ได้ไวขึ้นเมื่อเกิดความล้มเหลว