Ana içeriğe atla
OpenAI

1 Ekim 2025

Korumalar

Siber Operasyon: Korece kötü amaçlı yazılım desteği

OpenAI, kötü amaçlı yazılım geliştirme desteği, hata ayıklama, kimlik avı ve kimlik bilgisi hırsızlığı süreçlerinde yapay zekâ kullanan Korece hesapları yasakladı.

Yükleniyor...

Bu vaka çalışması ilk olarak OpenAI’nin Ekim 2025⁠(yeni bir pencerede açılır) tarihli raporunda yayımlandı.

Aktör

Korece kullanan operatörlerin modellerimizden kötü amaçlı yazılım ve komuta-kontrol (C2) sistemleri geliştirmek için yararlanmaya çalıştığı bir grup ChatGPT hesabı tespit ettik ve yasakladık. İncelememizde gözlemlediğimiz göstergeler; benzer faaliyetleri Güney Kore diplomatik misyonlarına yönelik hedefli kimlik avı kampanyaları, XenoRAT kötü amaçlı yazılımının dağıtımı ve C2 için GitHub tabanlı depoların kullanımıyla ilişkilendiren bir Trellix raporundaki bulgularla örtüşüyor.

Korece kullanılması, UTC+8 ve UTC+9 saat dilimleriyle uyumlu faaliyetler ve operasyonel tema ve konular dâhil olmak üzere Trellix’in bildirdiği bulgularla örtüşen unsurlar, güvenlik topluluğunun Kuzey Koreli (DPRK) aktörlere ilişkin değerlendirmeleriyle uyumlu olsa da bağımsız olarak bir atıfta bulunamıyoruz. Ayrıca Kuzey Kore’den hizmetlerimize erişimi engelliyoruz.

Davranış

Hesaplar modellerimizle ağırlıklı olarak Korece etkileşim kurdu ve çok sayıda hesabın kısa zaman aralıklarında etkin olduğu düzenli iş akışları sergiledi. Her hesabın birden fazla teknik alanı kapsaması yerine belirli bir kullanım alanına odaklandığı görülüyor. Bunlar arasında Chrome uzantılarını Apple App Store’da yayımlanmak üzere Safari’ye uyarlamak, Windows Server VPN’lerini yapılandırmak ve macOS Finder uzantıları geliştirmek yer alıyor.

Modellerimizle Windows API kancalama, tarayıcı kimlik bilgilerine ve çerezlerine erişim iş akışları (DPAPI) ve reCAPTCHA kopyaları gibi gerçeğine benzeyen doğrulama sayfaları hakkında etkileşimler gözlemledik. Ayrıca çoğunlukla kripto para temalı ve devlet kurumlarından ya da finansal hizmet sağlayıcılarından gelmiş gibi görünmek üzere tasarlanmış Korece kimlik avı e-postası taslakları gördük.

Aktörler ayrıca pCloud, file.io ve GDrive gibi bulut depolama hizmetlerinde doğrudan bağlantı oluşturmayı ve API betikleri yazmayı, GitHub’da ise ham içerik alma ve token işleme gibi işlevleri denedi. Trellix’in açıkladığı kampanyalarda kullanılan kötü amaçlı ikili dosyaların modellerimizle üretildiğine dair kanıt bulamadık. Aynı operatörlerin geliştirici ve bulut platformları üzerinden zararlı yükleri hazırlarken modellerimizi kullanmış olması mümkündür.

Çıktılar

Tehdit aktörleri, aşağıdakiler dâhil olmak üzere birden fazla operasyonel alanı desteklemek üzere tasarlanmış model çıktıları üretti:

  • İmplant ve RAT bağlantılı geliştirme: yansıtmalı DLL yükleme, bellek içi yürütme ve Windows API kancalama tekniklerinin araştırılması.

  • Kimlik bilgisi çalma rutinleri: Chrome/Edge DPAPI iş akışlarıyla tarayıcı şifreleme anahtarlarını, çerezleri ve kayıtlı parolaları çıkarmaya yönelik betikler üretme, değiştirme ve hata ayıklama.

  • Kimlik avı ve tuzaklar: çoğunlukla kripto para, devlet kurumları veya finansal hizmet sağlayıcıları temalı, Korece kimlik avı içeriği gibi görünen metinler hazırlama; ikna edici giriş sayfaları oluşturmak için HTML gizleme ve reCAPTCHA’yı proxy üzerinden aktarma yöntemlerini deneme.

  • macOS geliştirme altyapısı: Finder ve Safari uzantıları geliştirmeye ve örnek bir App Store gizlilik politikası oluşturmaya yönelik istekler.

  • Kripto para işlemleri: API çağrılarındaki ve cüzdan etkileşimlerindeki sorunları giderme.

Bu isteklerin çoğu, çift kullanımlı faaliyetlerin gri alanına giriyordu. Bunlar yazılım hatalarını ayıklama, kriptografi veya tarayıcı geliştirme gibi tamamen meşru uygulamalar içerebilir; ancak bir tehdit aktörü tarafından farklı amaçlarla kullanıldığında başka bir anlam kazanır.

Etki

Bu operasyonla bağlantılı tüm hesapları devre dışı bıraktık ve ilgili göstergeleri iş ortaklarımızla paylaştık. Modellere erişimin, hâlihazırda kamuya açık olanların ötesinde yeni yetenekler kazandırdığına dair kanıt bulamadık.