Ana içeriğe atla
OpenAI

1 Ekim 2025

Korumalar

Siber Operasyon: Rusça konuşan grupların kötü amaçlı yazılım araçları

OpenAI, kötü amaçlı yazılım yükleyicileri, tespitten kaçınma katmanları, kimlik bilgisi hırsızlığı betikleri ve C2 altyapısı oluşturmak için yapay zekâ kullanan, Rusça konuşan suç gruplarıyla bağlantılı olduğu düşünülen hesapları yasakladı.

Yükleniyor...

Bu vaka çalışması ilk olarak OpenAI’ın Ekim 2025⁠(yeni bir pencerede açılır) tarihli raporunda yayımlandı.

Aktör

Uzaktan erişim truva atı, kimlik bilgisi hırsızları ve tespit edilmekten kaçınmaya yönelik özellikler dâhil olmak üzere kötü amaçlı yazılım geliştirmek ve iyileştirmek için modelden yararlanmaya çalışan ChatGPT hesaplarını yasakladık. Bu hesapların Rusça konuşan suç gruplarıyla bağlantılı olduğu anlaşılıyor; çünkü faaliyetlerine ilişkin kanıtları bu aktörlere ayrılmış bir Telegram kanalında paylaştıklarını gözlemledik. İncelememize dayanarak bu faaliyetin, birden fazla hesabı yöneten ve proxy’lerden ve geçici barındırma altyapısından yararlanan Rusça konuşan bir operatörle bağlantılı olduğunu değerlendiriyoruz.

Davranış

Bu tehdit aktörü, ağırlıklı olarak istismar sonrası faaliyetleri ve kimlik bilgisi hırsızlığını mümkün kılan teknik bileşenlerin prototipini oluşturmak ve bu bileşenlerdeki sorunları gidermek için birden fazla ChatGPT hesabı kullandı. Bunlar, bu tür tehdit aktörlerinin iyi bilinen faaliyetleridir. Model, doğrudan kötü amaçlı içerik üretme taleplerini reddetti. Bu nedenle operatörün modelden tipik olarak yararlanma biçimi; derlenmiş yürütülebilir dosyaları shellcode’a dönüştürmek, bellek içi yükleyiciler tasarlamak veya tarayıcı kimlik bilgilerini ayrıştırmak gibi yapı taşı niteliğindeki kodları elde etmekti. Tehdit aktörü muhtemelen daha sonra bunları kötü amaçlı iş akışlarında bir araya getirdi.

Tehdit aktörü ayrıca modellerimizi; dolgu talimatları ve gereksiz diziler ekleme, pano izleme ve Telegram botuyla yükleme ile arşivleyip gönderme betikleri gibi basit veri sızdırma yardımcıları dâhil olmak üzere kod gizleme ve “şifreleyici” kalıplarına yönelik kod üretmek için kullandı. Bu çıktılar, platformumuzun dışında bir tehdit aktörü tarafından kötü amaçlarla kullanılmadıkça özünde kötü amaçlı değildir.

Tehdit aktörü ChatGPT’yi ağırlıklı olarak düşük seviyeli PE / Win32 API ve DPAPI / AES GCM çerez işleme ile Chrome DevTools / CDP otomasyonu gibi teknik görevler için kullandı. Tehdit aktörü, gelişmişlik düzeyi yüksek ve düşük talepleri bir arada iletti: Birçok istem, Windows platformu hakkında derin bilgi ve yinelemeli hata ayıklama gerektirirken diğerleri toplu parola oluşturma ve betiklerle iş başvurusu yapma gibi sıradan görevleri otomatikleştiriyordu. Operatör az sayıda ChatGPT hesabı kullandı ve aynı kodu farklı konuşmalarda yineleyerek geliştirdi. Bu örüntü, ara sıra yapılan testlerden çok devam eden bir geliştirme süreciyle uyumluydu.

Çıktılar

Modellerimiz herhangi bir tehdit aktörü aracını veya iş akışını yürütmek için kullanılmadı ve platform dışındaki hiçbir faaliyeti bağımsız olarak doğrulayamıyoruz. Bu tehdit aktörü; kimlik bilgileri ile kripto varlıkların çalınmasını, kodun gizlice yürütülmesini ve örtülü altyapının yönetilmesini sağladığı anlaşılan saldırı araçları ile operasyonel iş akışlarını geliştirmek ve iyileştirmek için modellerimizi kullanmaya çalıştı.

Aktör özellikle bellek içi yürütme ve shellcode yükleyicileri; UAC / SmartScreen / Mark-of-the-Web atlatma yöntemleri; tarayıcı kimlik bilgilerini / çerezlerini çıkarma ve uygulamaya bağlı şifre çözmeye yönelik iskeletler; LevelDB cüzdan ayrıştırma ve veri sızdırma özellikli pano ele geçirme / pano içeriğini değiştirme araçları ile video ve girdi emülasyonu içeren uzaktan erişim (RAT) bileşenleri için çalışan kod ve dağıtım rehberleri üretip yinelemeli olarak geliştirmek amacıyla ChatGPT’yi kullandı. Modellerimiz, güvenlik önlemleri doğrultusunda açıkça kötü amaçlı olan ve meşru bir kullanım alanı bulunmayan talepleri reddetti.

Bu faaliyetlerin temsili örnekleri LLM ATT&CK çerçevesiyle şu şekilde eşleştirilebilir:

Faaliyet

LLM ATT&CK Çerçevesi Kategorisi

EXE’leri konumdan bağımsız shellcode’a dönüştürme; bellek içi yükleyiciler oluşturma (VirtualAlloc / WriteProcessMemory / uzak iş parçacığı); yükleyici araç zincirleri için dil dönüşümleri yapma.

LLM İçin Optimize Edilmiş Yük Oluşturma

PE imzalarını değiştirmek veya yükleri AV/EDR’den başka şekillerde gizlemek amacıyla tasarlandığı anlaşılan kod gizleme / paketleme katmanları, şifreleyiciler ve teknikler ekleme.

LLM ile Geliştirilmiş Anomali Tespitinden Kaçınma

Tarayıcı kimlik bilgileri ile çerezlerini çıkarmak / şifrelerini çözmek, cüzdan LevelDB’lerini ayrıştırmak, pano içeriğini izlemek veya değiştirmek ve Telegram gibi bot kanalları üzerinden veri sızdırmak amacıyla tasarlandığı anlaşılan betikler ve program kodları üretme.

LLM Destekli İhlal Sonrası Faaliyet

Ters proxy’ler, SOCKS5 / OpenVPN yapılandırmaları ve uzak masaüstü tünellemenin yanı sıra uzaktan akış ve girdi emülasyonu için hata ayıklama / dağıtım rehberleri dâhil olmak üzere C2 ve tünelleme altyapısı oluşturma ve iyileştirme.

LLM Rehberliğinde Altyapı Profilleme

Etki

Bu faaliyetle bağlantılı tüm hesapları devre dışı bıraktık ve ilgili göstergeleri sektör ortaklarımızla paylaştık. Modellerimize erişimin bu aktörlere, kamuya açık çok sayıda kaynaktan başka yollarla edinemeyecekleri yeni kabiliyetler veya yönlendirmeler sağladığına dair hiçbir kanıt bulamadık. Modellerimiz doğrudan istismar kodu ve tuş kaydedici taleplerini reddetti.