ปฏิบัติการไซเบอร์: เครื่องมือมัลแวร์ของกลุ่มที่ใช้ภาษารัสเซีย
OpenAI ระงับบัญชีที่น่าจะเชื่อมโยงกับกลุ่มอาชญากรที่ใช้ภาษารัสเซีย ซึ่งใช้ AI สร้างตัวโหลดมัลแวร์ ชั้นหลบเลี่ยงการตรวจจับ สคริปต์ขโมยข้อมูลประจำตัว และโครงสร้างพื้นฐาน C2
กรณีศึกษานี้เผยแพร่ครั้งแรกในรายงานเดือนตุลาคม 2025(เปิดในหน้าต่างใหม่) ของ OpenAI
ผู้ก่อเหตุ
เราระงับบัญชี ChatGPT ที่พยายามใช้โมเดลเพื่อช่วยพัฒนาและปรับแต่งมัลแวร์ ซึ่งรวมถึงโทรจันสำหรับเข้าถึงจากระยะไกล เครื่องมือขโมยข้อมูลประจำตัว และฟีเจอร์สำหรับหลบเลี่ยงการตรวจจับ บัญชีเหล่านี้ดูเหมือนจะเชื่อมโยงกับกลุ่มอาชญากรที่ใช้ภาษารัสเซีย เนื่องจากเราพบว่าพวกเขาโพสต์หลักฐานกิจกรรมของตนในช่อง Telegram ที่สร้างขึ้นสำหรับผู้ก่อเหตุเหล่านี้โดยเฉพาะ จากการตรวจสอบ เราประเมินว่ากิจกรรมนี้เชื่อมโยงกับ Operator ที่ใช้ภาษารัสเซีย ซึ่งบริหารบัญชีหลายบัญชีและใช้ประโยชน์จากโครงสร้างพื้นฐานพร็อกซีและโฮสติ้งชั่วคราว
พฤติกรรม
ผู้ก่อภัยคุกคามรายนี้ใช้บัญชี ChatGPT หลายบัญชี โดยมีวัตถุประสงค์หลักเพื่อสร้างต้นแบบและแก้ปัญหาองค์ประกอบทางเทคนิคที่รองรับการดำเนินการหลังเจาะระบบและการขโมยข้อมูลประจำตัว ซึ่งเป็นกิจกรรมที่พบได้ทั่วไปในผู้ก่อภัยคุกคามประเภทนี้ โมเดลปฏิเสธคำขอโดยตรงให้สร้างเนื้อหาที่เป็นอันตราย ดังนั้น Operator จึงมักใช้โมเดลเพื่อขอโค้ดที่เป็นองค์ประกอบย่อย เช่น การแปลงไฟล์ปฏิบัติการที่คอมไพล์แล้วเป็นเชลล์โค้ด การออกแบบตัวโหลดในหน่วยความจำ หรือการแยกวิเคราะห์ข้อมูลประจำตัวในเบราว์เซอร์ ซึ่งผู้ก่อภัยคุกคามน่าจะนำมาประกอบเป็นเวิร์กโฟลว์ที่เป็นอันตรายในภายหลัง
ผู้ก่อภัยคุกคามยังใช้โมเดลของเราสร้างโค้ดสำหรับการอำพรางและรูปแบบ “ไครปเตอร์” เช่น การแทรกคำสั่งเติมเต็มและลำดับคำสั่งขยะ การเฝ้าติดตามคลิปบอร์ด และตัวช่วยง่ายๆ สำหรับลอบส่งข้อมูลออก เช่น เครื่องมืออัปโหลดผ่านบอต Telegram และสคริปต์สำหรับบีบอัดแล้วส่งข้อมูล ผลลัพธ์เหล่านี้ไม่ได้เป็นอันตรายในตัวเอง เว้นแต่ผู้ก่อภัยคุกคามจะนำไปใช้ในลักษณะดังกล่าวนอกแพลตฟอร์มของเรา
ผู้ก่อภัยคุกคามใช้ ChatGPT กับงานด้านเทคนิคเป็นหลัก เช่น การจัดการ PE / Win32 API ระดับต่ำ การจัดการคุกกี้ด้วย DPAPI / AES GCM และระบบอัตโนมัติผ่าน Chrome DevTools / CDP ผู้ก่อภัยคุกคามส่งคำขอที่มีทั้งความซับซ้อนสูงและต่ำ คำสั่งจำนวนมากต้องอาศัยความรู้เชิงลึกเกี่ยวกับแพลตฟอร์ม Windows และการแก้จุดบกพร่องซ้ำหลายรอบ ส่วนคำสั่งอื่นใช้ระบบอัตโนมัติกับงานทั่วไป เช่น การสร้างรหัสผ่านจำนวนมากและการสมัครงานด้วยสคริปต์ Operator ใช้บัญชี ChatGPT จำนวนไม่มาก และปรับแก้โค้ดเดิมอย่างต่อเนื่องในหลายบทสนทนา ซึ่งเป็นรูปแบบที่สอดคล้องกับการพัฒนาอย่างต่อเนื่องมากกว่าการทดสอบเป็นครั้งคราว
คำตอบที่สร้างขึ้น
โมเดลของเราไม่ได้ถูกใช้เพื่อดำเนินการเครื่องมือหรือเวิร์กโฟลว์ใดๆ ของผู้ก่อภัยคุกคาม และเราไม่สามารถตรวจสอบกิจกรรมนอกแพลตฟอร์มได้อย่างเป็นอิสระ ผู้ก่อภัยคุกคามรายนี้พยายามใช้โมเดลของเราเพื่อพัฒนาและปรับแต่งเครื่องมือสำหรับการโจมตีและเวิร์กโฟลว์ปฏิบัติการที่ดูเหมือนจะรองรับการขโมยข้อมูลประจำตัวและสินทรัพย์คริปโต การเรียกใช้โค้ดอย่างแนบเนียน และการจัดการโครงสร้างพื้นฐานลับ
โดยเฉพาะอย่างยิ่ง พวกเขาใช้ ChatGPT เพื่อสร้างและปรับแก้โค้ดที่ใช้งานได้จริง พร้อมคำแนะนำในการนำไปใช้สำหรับการเรียกใช้ในหน่วยความจำและตัวโหลดเชลล์โค้ด การข้าม UAC / SmartScreen / Mark-of-the-Web การดึงข้อมูลประจำตัว / คุกกี้จากเบราว์เซอร์และโครงร่างการถอดรหัสแบบผูกกับแอป การแยกวิเคราะห์กระเป๋าเงินใน LevelDB และเครื่องมือยึดควบคุม / แทนที่คลิปบอร์ดพร้อมลอบส่งข้อมูลออก ตลอดจนองค์ประกอบสำหรับการเข้าถึงจากระยะไกล (RAT) ซึ่งรวมถึงการจำลองวิดีโอและอินพุต โมเดลของเราปฏิเสธคำขอที่เป็นอันตรายอย่างชัดเจนและไม่มีการใช้งานที่ชอบธรรม ซึ่งเป็นไปตามมาตรการป้องกันของโมเดล
ตัวอย่างกิจกรรมเหล่านี้สามารถจับคู่กับกรอบงาน LLM ATT&CK ได้ดังนี้:
กิจกรรม | หมวดหมู่ในกรอบงาน LLM ATT&CK |
|---|---|
การแปลงไฟล์ EXE เป็นเชลล์โค้ดที่ไม่ขึ้นกับตำแหน่ง การสร้างตัวโหลดในหน่วยความจำ (VirtualAlloc / WriteProcessMemory / เธรดระยะไกล) และการแปลงภาษาสำหรับชุดเครื่องมือตัวโหลด | การสร้างเพย์โหลดที่ปรับให้เหมาะด้วย LLM |
การแทรกชั้นการอำพราง / แพ็กเกอร์ ไครปเตอร์ และเทคนิคที่น่าจะออกแบบมาเพื่อเปลี่ยนลายเซ็น PE หรือซ่อนเพย์โหลดจาก AV/EDR ด้วยวิธีอื่น | การหลบเลี่ยงการตรวจจับความผิดปกติที่เสริมด้วย LLM |
การสร้างสคริปต์และโค้ดที่น่าจะออกแบบมาเพื่อดึง / ถอดรหัสข้อมูลประจำตัวและคุกกี้จากเบราว์เซอร์ แยกวิเคราะห์ LevelDB ของกระเป๋าเงิน เฝ้าติดตามหรือแทนที่เนื้อหาในคลิปบอร์ด และลอบส่งข้อมูลออกผ่านช่องทางบอต เช่น Telegram | กิจกรรมหลังเจาะระบบที่มี LLM ช่วยเหลือ |
การสร้างและปรับแต่งโครงสร้างพื้นฐาน C2 และการทำทันเนล ซึ่งรวมถึงรีเวิร์สพร็อกซี การกำหนดค่า SOCKS5 / OpenVPN การทำทันเนลเดสก์ท็อประยะไกล และคำแนะนำในการแก้จุดบกพร่อง / นำไปใช้สำหรับการสตรีมระยะไกลและการจำลองอินพุต | การทำโปรไฟล์โครงสร้างพื้นฐานโดยมี LLM ช่วยแนะนำ |
ผลกระทบ
เราปิดใช้งานบัญชีทั้งหมดที่เกี่ยวข้องกับกิจกรรมนี้ และแบ่งปันตัวบ่งชี้ที่เกี่ยวข้องกับพันธมิตรในอุตสาหกรรม เราไม่พบหลักฐานว่าการเข้าถึงโมเดลของเราทำให้ผู้ก่อเหตุเหล่านี้มีขีดความสามารถหรือแนวทางใหม่ที่ไม่อาจหาได้จากแหล่งข้อมูลสาธารณะหลายแห่ง โมเดลของเราปฏิเสธคำขอโดยตรงเกี่ยวกับการเจาะระบบและคีย์ล็อกเกอร์