سائبر کارروائی: فشنگ اور اسکرپٹنگ میں معاونت
OpenAI نے ان اکاؤنٹس پر پابندی لگائی جو عوامی طور پر رپورٹ شدہ خطرہ گروہوں جیسی سرگرمیوں میں ملوث تھے، جن میں عوامی جمہوریہ چین کے انٹیلیجنس تقاضوں سے مطابقت کی علامات تھیں اور مصنوعی ذہانت سے فشنگ اور اسکرپٹنگ میں مدد لی گئی.
یہ کیس اسٹڈی اصل میں OpenAI کی اکتوبر 2025(نئی ونڈو میں کھلتا ہے) کی رپورٹ میں شائع ہوئی تھی.
فریق
ہم نے ChatGPT اکاؤنٹس کے ایک گروہ کی شناخت کر کے اس پر پابندی لگا دی۔ یہ اکاؤنٹس ایسی سرگرمی میں ملوث تھے جو صنعت میں UNK_DROPPITCH (Proofpoint) اور UTA0388 (Volexity) کے ناموں سے زیر نگرانی خطرہ گروہوں سے متعلق عوامی رپورٹوں سے مماثل تھی۔ کم از کم ایک معاملے میں، ChatGPT اکاؤنٹ کے اندراج کے لیے استعمال ہونے والا ای میل پتہ مبینہ طور پر فشنگ پیغامات بھیجنے کے لیے بھی استعمال ہوا تھا.
یہ اکاؤنٹس چلانے والے خطرہ پیدا کرنے والے فریقوں میں عوامی جمہوریہ چین کی انٹیلیجنس ضروریات پوری کرنے کے لیے کی جانے والی سائبر کارروائیوں سے ہم آہنگ علامات نظر آئیں: چینی زبان کا استعمال، تائیوان کے سیمی کنڈکٹر شعبے، امریکی تعلیمی اداروں اور فکری مراکز کو نشانہ بنانا، نیز چینی کمیونسٹ پارٹی پر تنقید کرنے والے نسلی اور سیاسی گروہوں سے وابستہ تنظیموں کو ہدف بنانا، جنہیں کبھی کبھی ”پانچ زہر“ کہا جاتا ہے.
ہمارے ماڈل نے حملے کی کوئی نئی صلاحیت فراہم نہیں کی. ایسا لگتا ہے کہ کارروائی کرنے والوں نے ہمارے ماڈلز کو بنیادی طور پر موجودہ کاموں کی کارکردگی بتدریج بہتر بنانے کے لیے استعمال کیا، خصوصاً فشنگ مواد تیار کرنے اور اپنے آلات کی خرابی دور کرنے یا انہیں تبدیل کرنے کے لیے.
طرز عمل
ان فریقوں نے ChatGPT کو دو بنیادی کاموں کے لیے استعمال کیا: متعدد زبانوں میں فشنگ مہمات کا مواد بنانا، جن میں آسان اور روایتی دونوں رسم الخط والی چینی، انگریزی اور جاپانی شامل تھیں، اور آلات اور ضرر رساں سافٹ ویئر کی تیاری میں مدد لینا. ان کا ترقیاتی کام ایک ایسے فریق کے مطابق تھا جو تکنیکی طور پر اہل مگر زیادہ نفیس مہارت کا حامل نہیں تھا۔ مثلاً، انہوں نے C2 مواصلات کو محفوظ بنانے کے لیے AES کے استعمال کے کئی پہلوؤں اور باریکیوں پر گفتگو کی، مگر پھر بھی ایک سادہ جامد کلید استعمال کی.
فشنگ مواد بنانے کے لیے ان فریقوں کا طریقۂ کار مفصل اور فارمولے پر مبنی تھا، جو ایک واضح طور پر متعین آبادیاتی گروہ کو نشانہ بنانے سے مطابقت رکھتا تھا. عام طور پر وہ کسی تعلیمی، صنعتی یا کانفرنس سے وابستہ شخصیت کی جانب سے ایک مختصر اور رسمی طور پر شائستہ ای میل تیار کرتے تھے. خطرہ پیدا کرنے والے فریق اکثر لہجہ بدلنے، اصطلاحات کو علاقائی استعمال کے مطابق تبدیل کرنے یا مخصوص اداروں کے حوالے شامل کرنے کو کہتے تھے. اگرچہ ان مخصوص معمولی ترامیم سے ظاہر ہوتا ہے کہ وہ اپنے ابتدائی مواد کا معیار بہتر بنانے کی منظم کوشش کر رہے تھے، پھر بھی خطرہ پیدا کرنے والے فریق کچھ واضح غلطیاں درست نہ کر سکے، مثلاً دستخط والے حصوں میں شامل ناقابل یقین فرضی رابطہ معلومات.
انہوں نے معمول کے کام تیز کرنے کے لیے کوڈ کے مختصر نمونے اور جانچ فہرستیں طلب کیں. انہوں نے سادہ بیکن طرز کی پولنگ کے لیے مرموز ترسیلی طریقوں (HTTPS، TLS) کی جانچ کا کوڈ مانگا، عملوں کی فہرست بنانے، قابل نفاذ فائل کے نام سے انہیں بند کرنے یا ماحول کی تفصیلات جمع کرنے کے لیے Go اور PowerShell کے مختصر کوڈ تیار کیے، اور عام دستیاب اسکینرز کو bash / PowerShell کے غلافوں سے جوڑا.
انہوں نے ماڈل سے سادہ ابہام کاری اور عملیاتی سلامتی (OPSEC) میں معمولی بہتریاں تجویز کرنے کو بھی کہا، جیسے فنکشنز کے نام بدلنا، ہیڈرز میں ترمیم کرنا یا متنی سلسلے چھپانا. متعدد نشستوں کے دوران انہوں نے بنیادی کمانڈ اینڈ کنٹرول نمونے بنانے کی کوشش کی جو کم سے درمیانی پختگی والے ضرر رساں سافٹ ویئر سے مطابقت رکھتے تھے۔ ان میں رابطہ برقرار رکھنے کے چکر، HTTP(S) کے ذریعے کم سے کم کام سونپنا، اور JSON پر مبنی کام اور نتیجے کے پیکٹ شامل تھے.
اس فریق کی Go پر مبنی بعض ترقیاتی سرگرمیوں کی عملی تفصیلات صنعت کی ان رپورٹوں سے مماثل ہیں جن میں ضرر رساں سافٹ ویئر کو GOVERSHELL (Volexity) یا HealthKick (Proofpoint) کے نام سے زیر نگرانی رکھا گیا ہے۔ اس سے اشارہ ملتا ہے کہ انہوں نے اپنے بنیادی ضرر رساں سافٹ ویئر کی تیاری میں مدد کے لیے ماڈلز استعمال کرنے کی کوشش کی.
شخصیت سازی اور آلات کی تیاری کے ساتھ ساتھ، کارروائی کرنے والوں نے DeepSeek کے ذریعے مزید خودکاری کے امکانات پر تحقیق کی. یہ سرگرمی بڑے پیمانے پر فشنگ کو خودکار بنانے کی ابتدائی تحقیق سے مشابہ تھی۔ مثلاً، ویب مواد کا تجزیہ کر کے خودکار طور پر ای میل اہداف کی فہرست بنانا اور ہر شناخت شدہ ممکنہ ہدف کی دلچسپی کے مطابق مواد تیار کرنا. ہم آزادانہ طور پر اس بات کی تصدیق نہیں کر سکتے کہ آیا ان فریقوں نے ایسی کوئی خودکاری نافذ کی، اور اگر کی تو آخرکار کون سا ماڈل استعمال کیا.
نتائج
ان فریقوں نے ہمارے ماڈلز کو مرموز C2 اجزا، دور سے کمانڈ چلانے کے عملی طریقوں اور ثقافتی لحاظ سے موزوں رابطہ مہمات کی منصوبہ بندی اور مسلسل بہتری کے لیے استعمال کرنے کی کوشش کی۔ ان کی بنیادی ترجیح حملے کی نئی صلاحیت کے بجائے رفتار اور مقامیت تھی. انہوں نے ماڈل سے ایسے نتائج حاصل کیے جو بظاہر ہمارے پلیٹ فارم سے باہر متعدد عملی شعبوں میں سرگرمی کی معاونت کے لیے تھے:
مرموز C2 اور دور سے نفاذ: Go کے کلائنٹ سرور کوڈ کو تیار یا درست کرنے کی درخواستیں، جن میں AES-GCM جیسی پیغاماتی رمز نگاری، نشست کی کلید کی تجدید، نظامی معلومات کے بیکن، اور معیاری ویب ضابطوں یا WebSocket پر مبنی راستے کے ذریعے PowerShell کمانڈز جاری کرنے کے لیے سرور کنسول شامل تھے.
مواصلاتی ڈیٹا کا تحفظ اور OPSEC میں ترامیم: درخواستوں میں سادہ WebSockets سے محفوظ WebSockets (wss://) اور HTTP سے HTTPS پر منتقلی کا معاون کوڈ، بعض جانچوں میں سرٹیفکیٹ کی پڑتال غیر فعال کرنا، CDN / TLS فرنٹ اینڈ کے ذریعے مواصلاتی ڈیٹا کو عام ڈیٹا میں ملانا، اور کلائنٹ بند ہوئے بغیر بڑے پیغامات سنبھالنا شامل تھا.
ابتدائی معلومات جمع کرنا اور عملوں کا کنٹرول: PowerShell کے ذریعے وائرس مخالف سافٹ ویئر دریافت کرنے، عملوں کی فہرست بنانے، اور Edge / WebView2 کے مخصوص عمل بند کرنے سے متعلق معلومات کی درخواستیں.
عام دستیاب اسکیننگ کی ترتیب: تجارتی Linux بنیادی ڈھانچے پر nuclei اور fscan جیسے آزاد مصدر آلات نصب اور استعمال کرنے، اور بعد میں جائزے کے لیے نتائج محفوظ کرنے کی عملی رہنمائی.
فشنگ اور رابطے کا مواد: تعلیمی یا صنعتی رابطوں کے لیے متعدد زبانوں میں قائل کرنے والی ای میلز تیار کرنا، جن میں مقامی روایات کے مطابق موضوع کی سطریں اور اسلوب شامل تھے.
یہ سرگرمیاں LLM ATT&CK کے زمروں سے مطابقت رکھتی ہیں، جن میں LLM-Optimized Payload Crafting، LLM-Enhanced Anomaly-Detection Evasion، LLM-Assisted Post-Compromise Activity، LLM-Assisted Reconnaissance and Discovery، اور LLM-Assisted Social Engineering شامل ہیں.
اثرات
ہم نے اس سرگرمی سے وابستہ تمام اکاؤنٹس غیر فعال کر دیے اور متعلقہ اشاریے صنعتی شراکت داروں کے ساتھ شیئر کیے. ان فریقوں نے بنیادی طور پر موجودہ کاموں کی کارکردگی بتدریج بہتر بنانے کی کوشش کی، جن میں بھیجنے کے لیے تیار فشنگ ای میلز بنانا اور معمول کے کوڈ اور خودکاری میں ترامیم کے دورانیے مختصر کرنا شامل تھا. ہمیں کوئی ثبوت نہیں ملا کہ ماڈل کے نتائج سے اچھی طرح دستاویزی عوامی تکنیکوں سے آگے کی صلاحیتیں حاصل ہوئیں۔ ہمارے ماڈل نے حملے کی کوئی نئی صلاحیت فراہم نہیں کی. ماڈل کی مدد سے مطلوبہ عملی برتری زبان پر عبور، مقامیت اور ثابت قدمی سے حاصل ہوئی: غالباً زبان کی کم غلطیاں، مربوط کرنے والا کوڈ زیادہ تیزی سے تیار کرنا، اور کسی چیز کے ناکام ہونے پر جلد ترمیم کرنا.