مرکزی مواد پر جائیں
OpenAI

۱ اکتوبر، ۲۰۲۵

حفاظت

سائبر کارروائی: روسی بولنے والوں کے میل ویئر کے آلات

OpenAI نے روسی بولنے والے مجرمانہ گروہوں سے ممکنہ طور پر منسلک ایسے اکاؤنٹس پر پابندی لگائی جو مصنوعی ذہانت سے میل ویئر لوڈرز، شناخت سے بچاؤ کی تہیں، اسناد چرانے والی اسکرپٹس اور C2 بنیادی ڈھانچہ بنا رہے تھے.

لوڈ ہو رہا ہے…

یہ کیس اسٹڈی اصل میں OpenAI کی اکتوبر 2025⁠(نئی ونڈو میں کھلتا ہے) کی رپورٹ میں شائع ہوئی تھی.

کردار

ہم نے ان ChatGPT اکاؤنٹس پر پابندی لگا دی جو ماڈل کی مدد سے میل ویئر تیار کرنے اور اسے بہتر بنانے کی کوشش کر رہے تھے، جس میں ریموٹ رسائی کا ٹروجن، اسناد چرانے والے پروگرام اور شناخت سے بچنے کی خصوصیات شامل تھیں. ایسا لگتا ہے کہ یہ اکاؤنٹس روسی بولنے والے مجرمانہ گروہوں سے وابستہ ہیں، کیونکہ ہم نے انھیں ایسے کرداروں کے لیے مخصوص ٹیلی گرام چینل میں اپنی سرگرمیوں کے شواہد پوسٹ کرتے دیکھا. اپنی تحقیقات کی بنیاد پر ہمارا اندازہ ہے کہ یہ سرگرمی ایک روسی زبان بولنے والے Operator سے منسلک تھی، جو متعدد اکاؤنٹس چلا رہا تھا اور پراکسی اور عارضی میزبانی کے بنیادی ڈھانچے سے فائدہ اٹھا رہا تھا.

طرزِ عمل

اس خطرہ پیدا کرنے والے فریق نے متعدد ChatGPT اکاؤنٹس بنیادی طور پر ان تکنیکی اجزا کے ابتدائی نمونے بنانے اور ان کی خرابی دور کرنے کے لیے استعمال کیے جو کامیاب دراندازی کے بعد کی کارروائیوں اور اسناد کی چوری کو ممکن بناتے ہیں، اور اس نوعیت کے کردار ایسی سرگرمیوں کے لیے معروف ہیں. ماڈل نے نقصان دہ مواد بنانے کی براہِ راست درخواستیں مسترد کر دیں، اس لیے Operator عموماً ماڈل سے بنیادی جزوی کوڈ حاصل کرتا تھا، مثلاً کمپائل شدہ قابلِ عمل فائلوں کو شیل کوڈ میں بدلنا، میموری میں چلنے والے لوڈر بنانا یا براؤزر کی اسناد کو پارس کرنا؛ پھر خطرہ پیدا کرنے والا فریق غالباً انھیں جوڑ کر نقصان دہ عملی سلسلے بناتا تھا.

خطرہ پیدا کرنے والے فریق نے ہمارے ماڈلز کو کوڈ کی مبہم کاری اور ”کرپٹر“ طرز کے نمونے بنانے کے لیے بھی استعمال کیا، مثلاً اضافی ہدایات اور بے کار سلسلے شامل کرنا، کلپ بورڈ کی نگرانی، اور ڈیٹا باہر بھیجنے کے سادہ معاون ذرائع، جیسے ٹیلی گرام بوٹ اپ لوڈر اور فائلیں محفوظ کر کے بھیجنے والی اسکرپٹس. یہ نتائج بذاتِ خود نقصان دہ نہیں ہیں، جب تک کوئی خطرہ پیدا کرنے والا فریق انھیں ہمارے پلیٹ فارم سے باہر اس مقصد کے لیے استعمال نہ کرے.

خطرہ پیدا کرنے والے فریق نے ChatGPT کو زیادہ تر تکنیکی کاموں کے لیے استعمال کیا، جیسے نچلی سطح کے PE / Win32 API، DPAPI / AES GCM کوکی کا نظم، اور Chrome DevTools / CDP کی خودکاری. خطرہ پیدا کرنے والے فریق نے اعلیٰ اور نسبتاً کم پیچیدگی، دونوں طرح کی درخواستیں کیں: بہت سے اشاروں کے لیے ونڈوز پلیٹ فارم کا گہرا علم اور بار بار خرابی دور کرنا ضروری تھا، جبکہ دیگر نے عام نوعیت کے کام خودکار بنائے، جیسے بڑی تعداد میں پاس ورڈ بنانا اور اسکرپٹس کے ذریعے ملازمتوں کے لیے درخواست دینا. Operator نے چند ChatGPT اکاؤنٹس استعمال کیے اور مختلف گفتگوؤں میں اسی کوڈ کو مسلسل بہتر بنایا، جو کبھی کبھار کی آزمائش کے بجائے جاری ترقی کے مطابق طرزِ عمل ہے.

تکمیلات

ہمارے ماڈلز کو خطرہ پیدا کرنے والے فریق کے کسی آلے یا عملی سلسلے کو چلانے کے لیے استعمال نہیں کیا گیا، اور ہم پلیٹ فارم سے باہر کی کسی سرگرمی کی آزادانہ تصدیق نہیں کر سکتے. اس خطرہ پیدا کرنے والے فریق نے ہمارے ماڈلز کو ایسے جارحانہ آلات اور عملی سلسلے تیار کرنے اور بہتر بنانے کے لیے استعمال کرنے کی کوشش کی جو بظاہر اسناد اور کرپٹو اثاثوں کی چوری، پوشیدہ انداز میں کوڈ چلانے اور خفیہ بنیادی ڈھانچے کے انتظام کو ممکن بناتے ہیں.

خصوصاً، انھوں نے ChatGPT کو میموری میں نفاذ اور شیل کوڈ لوڈرز؛ UAC / SmartScreen / Mark-of-the-Web سے بچاؤ؛ براؤزر کی اسناد / کوکی نکالنے اور ایپ سے منسلک رمز کشائی کے ابتدائی ڈھانچوں؛ LevelDB والیٹ پارسنگ اور ڈیٹا باہر بھیجنے والے کلپ بورڈ ہائی جیک / کلپ بورڈ متبادل آلات؛ اور ویڈیو و اِن پٹ کی نقل سمیت ریموٹ رسائی (RAT) کے اجزا کے لیے قابلِ عمل کوڈ اور تعیناتی کی رہنمائی بنانے اور بار بار بہتر کرنے کے لیے استعمال کیا. اپنے حفاظتی ضوابط کے مطابق، ہمارے ماڈلز نے ایسی درخواستیں مسترد کر دیں جو واضح طور پر نقصان دہ تھیں اور جن کا کوئی جائز استعمال نہیں تھا.

ان سرگرمیوں کی نمائندہ مثالوں کو LLM ATT&CK فریم ورک سے یوں مربوط کیا جا سکتا ہے:

سرگرمی

LLM ATT&CK فریم ورک کا زمرہ

EXE فائلوں کو مقام سے آزاد شیل کوڈ میں بدلنا؛ میموری میں چلنے والے لوڈرز بنانا (VirtualAlloc / WriteProcessMemory / remote thread)؛ لوڈر ٹول چینز کے لیے زبانوں کی تبدیلی.

LLM کے لیے موزوں پے لوڈ کی تیاری

مبہم کاری / پیکر کی تہیں، کرپٹرز اور ایسی تکنیکیں شامل کرنا جو غالباً PE دستخط بدلنے یا پے لوڈز کو AV/EDR سے چھپانے کے لیے بنائی گئی تھیں.

LLM کی مدد سے بے ضابطگی کی شناخت سے بچاؤ

ایسی اسکرپٹس اور پروگرامی کوڈ بنانا جو غالباً براؤزر کی اسناد اور کوکیز نکالنے / رمز کشائی کرنے، والیٹ LevelDB فائلیں پارس کرنے، کلپ بورڈ کے مواد کی نگرانی یا تبدیلی کرنے، اور ٹیلی گرام جیسے بوٹ چینلز سے ڈیٹا باہر بھیجنے کے لیے بنائے گئے تھے.

LLM کی مدد سے دراندازی کے بعد کی سرگرمی

C2 اور سرنگی بنیادی ڈھانچہ بنانا اور بہتر کرنا، جس میں ریورس پراکسیز، SOCKS5 / OpenVPN تشکیلات، ریموٹ ڈیسک ٹاپ سرنگ کاری، اور ریموٹ اسٹریمنگ و اِن پٹ کی نقل کے لیے خرابی دور کرنے / تعیناتی کی رہنمائی شامل تھی.

LLM کی رہنمائی سے بنیادی ڈھانچے کی خاکہ بندی

اثر

ہم نے اس سرگرمی سے وابستہ تمام اکاؤنٹس غیر فعال کر دیے اور متعلقہ اشاریے صنعتی شراکت داروں کے ساتھ شیئر کیے. ہمیں کوئی ثبوت نہیں ملا کہ ہمارے ماڈلز تک رسائی نے ان کرداروں کو ایسی نئی صلاحیتیں یا سمتیں فراہم کیں جو وہ بصورتِ دیگر متعدد عوامی وسائل سے حاصل نہیں کر سکتے تھے. ہمارے ماڈلز نے براہِ راست استحصال اور کی لاگر کی درخواستیں مسترد کر دیں.