跳至主要内容
OpenAI

2025年10月1日

安全

网络行动:俄语恶意软件工具开发

OpenAI 封禁了可能与俄语犯罪团伙有关联的账号。这些账号利用 AI 构建恶意软件加载器、规避检测层、凭据窃取脚本和 C2 基础设施。

正在加载…

本案例研究最初发表于 OpenAI 的2025 年 10 月⁠(在新窗口中打开)报告。

行为主体

我们封禁了一批试图利用模型协助开发和完善恶意软件的 ChatGPT 账号,相关软件包括远程访问木马、凭据窃取程序以及规避检测的功能。这些账号似乎与俄语犯罪团伙有关联,因为我们发现他们在一个专门面向此类行为主体的 Telegram 频道中发布了活动证据。根据调查,我们评估认为,这些活动与一名管理多个账号并利用代理服务器和临时托管基础设施的俄语操作代理有关。

行为

该威胁行为主体使用多个 ChatGPT 账号,主要用于制作和调试可实现入侵后活动及凭据窃取的技术组件,而这些都是此类威胁行为主体的常见活动。模型拒绝了直接生成恶意内容的请求,因此该操作代理通常会诱导模型生成基础模块代码,例如将已编译的可执行文件转换为 shellcode、设计内存加载器或解析浏览器凭据;随后,该威胁行为主体很可能将这些模块组合成恶意工作流。

该威胁行为主体还利用我们的模型生成混淆代码和“加密壳”模式,例如插入填充指令和无用序列,并生成剪贴板监控功能及简单的外泄辅助工具,如 Telegram 机器人上传器和先归档后发送的脚本。这些输出本身并无恶意,除非威胁行为主体在我们的平台之外将其用于恶意目的。

该威胁行为主体主要使用 ChatGPT 处理技术任务,例如底层 PE / Win32 API、使用 DPAPI / AES GCM 处理 Cookie,以及 Chrome DevTools / CDP 自动化。该威胁行为主体提出的请求复杂程度不一:许多提示需要深入的 Windows 平台知识和反复调试,另一些则用于自动执行批量生成密码和通过脚本申请职位等常规任务。该操作代理使用少量 ChatGPT 账号,并在多次对话中反复修改同一份代码。这种模式更符合持续开发,而非偶尔测试。

成果

我们的模型并未被用于执行任何威胁行为主体的工具或工作流,我们也无法独立核实平台外的任何活动。该威胁行为主体试图利用我们的模型开发和完善攻击工具及操作工作流,这些工具和工作流似乎可用于窃取凭据和加密资产、隐蔽执行代码,以及管理秘密基础设施。

具体而言,他们使用 ChatGPT 生成并反复完善可运行的代码和部署指南,涉及内存执行和 shellcode 加载器;绕过 UAC / SmartScreen / Mark-of-the-Web;提取浏览器凭据 / Cookie 及搭建应用绑定解密框架;解析钱包 LevelDB,以及具备外泄功能的剪贴板劫持 / 替换工具;还包括具有视频和输入模拟功能的远程访问木马(RAT)组件。依照安全防护机制,我们的模型拒绝了明显具有恶意且不存在任何合法用途的请求。

这些活动的代表性示例可按如下方式映射至 LLM ATT&CK 框架:

活动

LLM ATT&CK 框架类别

将 EXE 转换为与位置无关的 shellcode;构建内存加载器(VirtualAlloc / WriteProcessMemory / 远程线程);为加载器工具链转换编程语言。

LLM 优化的载荷构造

加入混淆 / 加壳层、加密壳及其他技术,目的可能是改变 PE 签名,或以其他方式对 AV/EDR 隐藏载荷。

LLM 增强的异常检测规避

生成脚本和程序代码,目的可能是提取 / 解密浏览器凭据和 Cookie、解析钱包 LevelDB、监控或替换剪贴板内容,以及通过 Telegram 等机器人频道外泄数据。

LLM 辅助的入侵后活动

构建和完善 C2 及隧道基础设施,包括反向代理、SOCKS5 / OpenVPN 配置和远程桌面隧道,并获取有关远程流传输与输入模拟的调试 / 部署指导。

LLM 引导的基础设施分析

影响

我们停用了与这些活动相关的所有账号,并与行业合作伙伴共享了相关指标。我们没有发现任何证据表明,使用我们的模型为这些行为主体带来了无法通过众多公开资源获取的新能力或新思路。我们的模型拒绝了直接生成漏洞利用程序和键盘记录器的请求。

作者

OpenAI