Siber Operasyon: Kimlik avı ve betik desteği
OpenAI, kamuya açık kaynaklarda bildirilen tehdit gruplarıyla örtüşen faaliyetlerde bulunan ve ÇHC'nin istihbarat gereksinimleriyle tutarlı emareler sergileyen, yapay zekâyı kimlik avı ve betik iş akışlarını desteklemek için kullanan hesapları yasakladı.
Bu vaka çalışması ilk olarak OpenAI'ın Ekim 2025(yeni bir pencerede açılır) raporunda yayımlandı.
Aktör
Sektörde UNK_DROPPITCH (Proofpoint) ve UTA0388 (Volexity) olarak takip edilen tehdit grupları hakkındaki kamuya açık raporlarla örtüşen faaliyetlerde bulunan bir ChatGPT hesap kümesi tespit ettik ve bu hesapları yasakladık. En az bir vakada, bir ChatGPT hesabını kaydetmek için kullanılan e-posta adresinin kimlik avı iletileri göndermek için de kullanıldığı bildirildi.
Bu hesapları yöneten tehdit aktörleri, ÇHC'nin istihbarat gereksinimlerine hizmet amacıyla yürütülen siber operasyonlarla tutarlı emareler sergiledi: Çince kullanılması; Tayvan'ın yarı iletken sektörünün, ABD'deki akademik çevreler ve düşünce kuruluşlarının, ayrıca ÇKP'yi eleştiren ve bazen “beş zehir” olarak adlandırılan etnik ve siyasi gruplarla bağlantılı kuruluşların hedef alınması.
Modelimiz yeni saldırı kabiliyetleri kazandırmadı. Operatörlerin modellerimizi öncelikle mevcut iş akışlarında verimliliği kademeli olarak artırmak, özellikle de kimlik avı içerikleri hazırlamak ve araçlarındaki hataları ayıklamak ya da bu araçları değiştirmek için kullandıkları anlaşılıyor.
Davranış
Aktörler ChatGPT'yi iki ana görev için kullandı: basitleştirilmiş ve geleneksel Çince, İngilizce ve Japonca dâhil olmak üzere birçok dilde kimlik avı kampanyalarına yönelik içerik üretmek ve araçlarla kötü amaçlı yazılımların geliştirilmesine yardımcı olmak. Geliştirme çalışmaları, teknik açıdan yetkin ancak ileri düzeyde olmayan bir aktör profiliyle tutarlıydı. Örneğin C2 trafiğini güvence altına almak için AES kullanımının çeşitli yönlerini ve inceliklerini ele aldılar, ancak yine de basit bir statik anahtar kullandılar.
Aktörlerin kimlik avı içeriği oluşturma yöntemi ayrıntılı ve kalıplaşmıştı; bu da sınırları net biçimde belirlenmiş bir demografik grubu hedefledikleriyle tutarlıydı. Genellikle akademik çevrelerden, sektörden veya bir konferanstan bir kişi adına kısa ve resmî bir dille nazik bir e-posta oluşturuyorlardı. Tehdit aktörleri sıklıkla üslubun ayarlanmasını, terimlerin bölgesel kullanıma uygun olanlarla değiştirilmesini veya belirli kurumlara atıflar eklenmesini istedi. Hedefe yönelik bu küçük düzenlemeler, ilk içeriklerinin kalitesini artırmaya dönük planlı bir çabaya işaret etse de tehdit aktörleri, imza bloklarındaki inandırıcılıktan uzak örnek iletişim bilgileri gibi kendilerini ele veren bazı ayrıntıları düzeltmedi.
Rutin görevleri hızlandıracak kod parçacıkları ve kontrol listeleri istediler. Basit işaret sinyali tarzı yoklama işlemlerinde şifreli aktarımları (HTTPS, TLS) test etmek için kod istediler; süreçleri listelemek, yürütülebilir dosya adına göre sonlandırmak veya ortam ayrıntılarını toplamak amacıyla Go ve PowerShell kod parçacıkları tasarladılar; ayrıca yaygın tarayıcıları bash / PowerShell sarmalayıcılarına bağladılar.
Ayrıca modelden işlevleri yeniden adlandırma, üstbilgilerde değişiklik yapma veya dizeleri gizleme gibi basit gizleme ve operasyon güvenliği (OPSEC) düzenlemeleri önermesini istediler. Birden fazla oturum boyunca canlı tutma döngüleri, HTTP(S) üzerinden asgari düzeyde görev iletimi ve JSON tabanlı görev / sonuç zarfları dâhil olmak üzere düşük ila orta olgunluktaki kötü amaçlı yazılımlarla uyumlu temel komuta-kontrol prototipleri geliştirmeye yöneldiler.
Aktörün Go tabanlı geliştirme faaliyetlerinden bazılarındaki uygulama ayrıntıları, sektörde GOVERSHELL (Volexity) veya HealthKick (Proofpoint) olarak takip edilen kötü amaçlı yazılımlara ilişkin raporlarla örtüşüyor. Bu da aktörlerin asıl kötü amaçlı yazılım geliştirme çalışmalarını desteklemek için modelleri kullanmaya çalıştığını düşündürüyor.
Operatörler, bu kimlik çalışmaları ve araç geliştirme faaliyetlerinin yanı sıra DeepSeek üzerinden gerçekleştirilebilecek ek otomasyon olanaklarını da araştırdı. Bu faaliyet, örneğin web içeriklerini analiz ederek otomatik olarak bir e-posta hedef listesi ve belirlenen her potansiyel hedefin ilgisini çekebilecek içerikler oluşturmak suretiyle kitlesel kimlik avını otomatikleştirmeye yönelik keşif çalışmasını andırıyordu. Aktörlerin bu tür bir otomasyonu hayata geçirip geçirmediğini ve geçirdilerse sonuçta hangi modeli kullandıklarını bağımsız olarak doğrulayamıyoruz.
Çıktılar
Aktörler modellerimizi şifreli C2 bileşenlerini, uzaktan komut yürütme iş akışlarını ve kültürel özelliklere uyarlanmış erişim çalışmalarını planlayıp geliştirmek için kullanmaya çalıştı; yeni saldırı kabiliyetlerinden çok hıza ve yerelleştirmeye öncelik verdi. Birden fazla operasyon alanında, platformumuz dışındaki faaliyetleri desteklemeyi amaçlıyor gibi görünen model çıktıları ürettiler:
Şifreli C2 ve uzaktan yürütme: AES-GCM gibi yöntemlerle ileti şifreleme, oturum anahtarlarını yenileme, sistem bilgisi işaret sinyalleri ve standart web protokolleri ya da WebSocket tabanlı bir kanal üzerinden PowerShell komutları vermeye yarayan bir sunucu konsolu içeren Go istemci-sunucu kodlarının yazılması veya onarılmasına yönelik istekler.
Trafik koruması ve OPSEC düzenlemeleri: Düz WebSocket bağlantılarından güvenli WebSocket bağlantılarına (wss://), HTTP'den HTTPS'ye geçişi destekleyen kodlar; bazı testlerde sertifika denetimlerinin devre dışı bırakılması; trafiğin bir CDN / TLS ön ucu üzerinden olağan trafikle harmanlanması ve istemcilerin çökmesine yol açmadan daha büyük iletilerin işlenmesi gibi istekler.
Keşif ve süreç denetimi: PowerShell üzerinden antivirüs yazılımlarını tespit etme, süreçleri listeleme ve belirli Edge / WebView2 süreçlerini sonlandırma hakkında bilgi talepleri.
Yaygın tarama araçlarının kurulumu: nuclei ve fscan gibi açık kaynaklı araçların ticari Linux altyapısına kurulup kullanılmasına ve sonuçların daha sonra incelenmek üzere kaydedilmesine yönelik uygulamalı yardım.
Kimlik avı ve erişim içerikleri: Konu satırları ve yerel normlara göre ayarlanmış üslup dâhil olmak üzere, akademik çevrelerdeki veya sektördeki kişilere gönderilmek üzere birden fazla dilde ikna edici e-postalar hazırlanması.
Bu faaliyetler; LLM İçin Optimize Edilmiş Yük Hazırlama, LLM ile Geliştirilmiş Anomali Tespitinden Kaçınma, LLM Destekli Ele Geçirme Sonrası Faaliyet, LLM Destekli Keşif ve Tespit ile LLM Destekli Sosyal Mühendislik dâhil olmak üzere LLM ATT&CK kategorileriyle eşleşiyor.
Etki
Bu faaliyetle ilişkili tüm hesapları devre dışı bıraktık ve ilgili göstergeleri sektör ortaklarımızla paylaştık. Aktörler öncelikle mevcut iş akışlarında kademeli verimlilik artışı sağlamaya çalıştı. Buna gönderime hazır kimlik avı e-postaları üretmek ve rutin kodlama ile otomasyon işlerinde geliştirme döngülerini kısaltmak da dâhildi. Model çıktılarının, kamuya açık kaynaklarda kapsamlı biçimde belgelenmiş tekniklerin ötesinde kabiliyetler sağladığına ilişkin hiçbir kanıt görmedik; modelimiz yeni saldırı kabiliyetleri kazandırmadı. Model desteğiyle elde edilmeye çalışılan operasyonel avantaj; dil hâkimiyeti, yerelleştirme ve sebat sayesinde sağlanıyordu: muhtemelen daha az dil hatası, daha hızlı bağlayıcı kod yazımı ve bir şeyler başarısız olduğunda daha çabuk düzenleme.