ข้ามไปยังเนื้อหาหลัก
OpenAI

1 ตุลาคม 2568

ความปลอดภัย

ปฏิบัติการไซเบอร์: เครื่องมือมัลแวร์ของกลุ่มที่ใช้ภาษารัสเซีย

OpenAI ระงับบัญชีที่น่าจะเชื่อมโยงกับกลุ่มอาชญากรที่ใช้ภาษารัสเซีย ซึ่งใช้ AI สร้างตัวโหลดมัลแวร์ ชั้นหลบเลี่ยงการตรวจจับ สคริปต์ขโมยข้อมูลประจำตัว และโครงสร้างพื้นฐาน C2

กำลังโหลด…

กรณีศึกษานี้เผยแพร่ครั้งแรกในรายงานเดือนตุลาคม 2025⁠(เปิดในหน้าต่างใหม่) ของ OpenAI

ผู้ก่อเหตุ

เราระงับบัญชี ChatGPT ที่พยายามใช้โมเดลเพื่อช่วยพัฒนาและปรับแต่งมัลแวร์ ซึ่งรวมถึงโทรจันสำหรับเข้าถึงจากระยะไกล เครื่องมือขโมยข้อมูลประจำตัว และฟีเจอร์สำหรับหลบเลี่ยงการตรวจจับ บัญชีเหล่านี้ดูเหมือนจะเชื่อมโยงกับกลุ่มอาชญากรที่ใช้ภาษารัสเซีย เนื่องจากเราพบว่าพวกเขาโพสต์หลักฐานกิจกรรมของตนในช่อง Telegram ที่สร้างขึ้นสำหรับผู้ก่อเหตุเหล่านี้โดยเฉพาะ จากการตรวจสอบ เราประเมินว่ากิจกรรมนี้เชื่อมโยงกับ Operator ที่ใช้ภาษารัสเซีย ซึ่งบริหารบัญชีหลายบัญชีและใช้ประโยชน์จากโครงสร้างพื้นฐานพร็อกซีและโฮสติ้งชั่วคราว

พฤติกรรม

ผู้ก่อภัยคุกคามรายนี้ใช้บัญชี ChatGPT หลายบัญชี โดยมีวัตถุประสงค์หลักเพื่อสร้างต้นแบบและแก้ปัญหาองค์ประกอบทางเทคนิคที่รองรับการดำเนินการหลังเจาะระบบและการขโมยข้อมูลประจำตัว ซึ่งเป็นกิจกรรมที่พบได้ทั่วไปในผู้ก่อภัยคุกคามประเภทนี้ โมเดลปฏิเสธคำขอโดยตรงให้สร้างเนื้อหาที่เป็นอันตราย ดังนั้น Operator จึงมักใช้โมเดลเพื่อขอโค้ดที่เป็นองค์ประกอบย่อย เช่น การแปลงไฟล์ปฏิบัติการที่คอมไพล์แล้วเป็นเชลล์โค้ด การออกแบบตัวโหลดในหน่วยความจำ หรือการแยกวิเคราะห์ข้อมูลประจำตัวในเบราว์เซอร์ ซึ่งผู้ก่อภัยคุกคามน่าจะนำมาประกอบเป็นเวิร์กโฟลว์ที่เป็นอันตรายในภายหลัง

ผู้ก่อภัยคุกคามยังใช้โมเดลของเราสร้างโค้ดสำหรับการอำพรางและรูปแบบ “ไครปเตอร์” เช่น การแทรกคำสั่งเติมเต็มและลำดับคำสั่งขยะ การเฝ้าติดตามคลิปบอร์ด และตัวช่วยง่ายๆ สำหรับลอบส่งข้อมูลออก เช่น เครื่องมืออัปโหลดผ่านบอต Telegram และสคริปต์สำหรับบีบอัดแล้วส่งข้อมูล ผลลัพธ์เหล่านี้ไม่ได้เป็นอันตรายในตัวเอง เว้นแต่ผู้ก่อภัยคุกคามจะนำไปใช้ในลักษณะดังกล่าวนอกแพลตฟอร์มของเรา

ผู้ก่อภัยคุกคามใช้ ChatGPT กับงานด้านเทคนิคเป็นหลัก เช่น การจัดการ PE / Win32 API ระดับต่ำ การจัดการคุกกี้ด้วย DPAPI / AES GCM และระบบอัตโนมัติผ่าน Chrome DevTools / CDP ผู้ก่อภัยคุกคามส่งคำขอที่มีทั้งความซับซ้อนสูงและต่ำ คำสั่งจำนวนมากต้องอาศัยความรู้เชิงลึกเกี่ยวกับแพลตฟอร์ม Windows และการแก้จุดบกพร่องซ้ำหลายรอบ ส่วนคำสั่งอื่นใช้ระบบอัตโนมัติกับงานทั่วไป เช่น การสร้างรหัสผ่านจำนวนมากและการสมัครงานด้วยสคริปต์ Operator ใช้บัญชี ChatGPT จำนวนไม่มาก และปรับแก้โค้ดเดิมอย่างต่อเนื่องในหลายบทสนทนา ซึ่งเป็นรูปแบบที่สอดคล้องกับการพัฒนาอย่างต่อเนื่องมากกว่าการทดสอบเป็นครั้งคราว

คำตอบที่สร้างขึ้น

โมเดลของเราไม่ได้ถูกใช้เพื่อดำเนินการเครื่องมือหรือเวิร์กโฟลว์ใดๆ ของผู้ก่อภัยคุกคาม และเราไม่สามารถตรวจสอบกิจกรรมนอกแพลตฟอร์มได้อย่างเป็นอิสระ ผู้ก่อภัยคุกคามรายนี้พยายามใช้โมเดลของเราเพื่อพัฒนาและปรับแต่งเครื่องมือสำหรับการโจมตีและเวิร์กโฟลว์ปฏิบัติการที่ดูเหมือนจะรองรับการขโมยข้อมูลประจำตัวและสินทรัพย์คริปโต การเรียกใช้โค้ดอย่างแนบเนียน และการจัดการโครงสร้างพื้นฐานลับ

โดยเฉพาะอย่างยิ่ง พวกเขาใช้ ChatGPT เพื่อสร้างและปรับแก้โค้ดที่ใช้งานได้จริง พร้อมคำแนะนำในการนำไปใช้สำหรับการเรียกใช้ในหน่วยความจำและตัวโหลดเชลล์โค้ด การข้าม UAC / SmartScreen / Mark-of-the-Web การดึงข้อมูลประจำตัว / คุกกี้จากเบราว์เซอร์และโครงร่างการถอดรหัสแบบผูกกับแอป การแยกวิเคราะห์กระเป๋าเงินใน LevelDB และเครื่องมือยึดควบคุม / แทนที่คลิปบอร์ดพร้อมลอบส่งข้อมูลออก ตลอดจนองค์ประกอบสำหรับการเข้าถึงจากระยะไกล (RAT) ซึ่งรวมถึงการจำลองวิดีโอและอินพุต โมเดลของเราปฏิเสธคำขอที่เป็นอันตรายอย่างชัดเจนและไม่มีการใช้งานที่ชอบธรรม ซึ่งเป็นไปตามมาตรการป้องกันของโมเดล

ตัวอย่างกิจกรรมเหล่านี้สามารถจับคู่กับกรอบงาน LLM ATT&CK ได้ดังนี้:

กิจกรรม

หมวดหมู่ในกรอบงาน LLM ATT&CK

การแปลงไฟล์ EXE เป็นเชลล์โค้ดที่ไม่ขึ้นกับตำแหน่ง การสร้างตัวโหลดในหน่วยความจำ (VirtualAlloc / WriteProcessMemory / เธรดระยะไกล) และการแปลงภาษาสำหรับชุดเครื่องมือตัวโหลด

การสร้างเพย์โหลดที่ปรับให้เหมาะด้วย LLM

การแทรกชั้นการอำพราง / แพ็กเกอร์ ไครปเตอร์ และเทคนิคที่น่าจะออกแบบมาเพื่อเปลี่ยนลายเซ็น PE หรือซ่อนเพย์โหลดจาก AV/EDR ด้วยวิธีอื่น

การหลบเลี่ยงการตรวจจับความผิดปกติที่เสริมด้วย LLM

การสร้างสคริปต์และโค้ดที่น่าจะออกแบบมาเพื่อดึง / ถอดรหัสข้อมูลประจำตัวและคุกกี้จากเบราว์เซอร์ แยกวิเคราะห์ LevelDB ของกระเป๋าเงิน เฝ้าติดตามหรือแทนที่เนื้อหาในคลิปบอร์ด และลอบส่งข้อมูลออกผ่านช่องทางบอต เช่น Telegram

กิจกรรมหลังเจาะระบบที่มี LLM ช่วยเหลือ

การสร้างและปรับแต่งโครงสร้างพื้นฐาน C2 และการทำทันเนล ซึ่งรวมถึงรีเวิร์สพร็อกซี การกำหนดค่า SOCKS5 / OpenVPN การทำทันเนลเดสก์ท็อประยะไกล และคำแนะนำในการแก้จุดบกพร่อง / นำไปใช้สำหรับการสตรีมระยะไกลและการจำลองอินพุต

การทำโปรไฟล์โครงสร้างพื้นฐานโดยมี LLM ช่วยแนะนำ

ผลกระทบ

เราปิดใช้งานบัญชีทั้งหมดที่เกี่ยวข้องกับกิจกรรมนี้ และแบ่งปันตัวบ่งชี้ที่เกี่ยวข้องกับพันธมิตรในอุตสาหกรรม เราไม่พบหลักฐานว่าการเข้าถึงโมเดลของเราทำให้ผู้ก่อเหตุเหล่านี้มีขีดความสามารถหรือแนวทางใหม่ที่ไม่อาจหาได้จากแหล่งข้อมูลสาธารณะหลายแห่ง โมเดลของเราปฏิเสธคำขอโดยตรงเกี่ยวกับการเจาะระบบและคีย์ล็อกเกอร์