跳至主要内容
OpenAI

2025年6月1日

安全

“ScopeCreep”行动:俄语威胁主体开发恶意软件

OpenAI 封禁了利用 AI 构建恶意软件、改进加载器和排查网络工具问题的俄语账户。

正在加载…

本案例研究最初发表于 OpenAI 的《2025 年 6 月》⁠(在新窗口中打开)报告。

威胁主体

我们封禁了一批疑似由俄语威胁主体运营的 ChatGPT 账户。该威胁主体利用我们的模型协助开发和改进 Windows 恶意软件、调试多种语言的代码,并搭建其命令与控制基础设施。

该威胁主体展现出对 Windows 内部机制的了解,并采取了一些操作安全措施。鉴于该行动重点利用植入木马的“准星”游戏工具,并采用隐蔽策略,我们将其命名为“ScopeCreep”。

行为

该威胁主体采取了一种值得关注的操作安全策略。他们使用临时电子邮件地址注册 ChatGPT 账户,并将每个 ChatGPT 账户仅用于一次对话,以对其代码进行一项渐进式改进。随后,他们会弃用原账户并创建新账户。

该威胁主体通过一个公开代码仓库分发 ScopeCreep 恶意软件。该仓库冒充一款合法且广受欢迎的电子游戏准星叠加工具 Crosshair-X。不知情的用户下载并运行恶意版本后,会在其系统上启动恶意软件加载器,进而从攻击者的基础设施下载并执行更多恶意文件。

随后,该恶意软件会启动一个多阶段流程,以提升权限、建立隐蔽的持久化机制、通知威胁主体,并在规避检测的同时窃取敏感数据。

该威胁主体利用我们的模型,以迭代方式协助开发恶意软件:不断要求 ChatGPT 实现更多特定功能。ScopeCreep 在投递、执行、规避和数据窃取等环节采用了多种技术,包括:

  • 旨在规避基于特征码检测的 C2 载荷。

  • 通过 DLL 侧加载隐蔽执行。

  • 使用 Themida 自定义加壳进行混淆。

  • 权限提升和检测规避。

  • 通过 80 端口传输 HTTPS 流量。

  • 窃取凭据和会话。

  • 通过 Telegram 向攻击者发送通知。

  • 通过代理混淆流量。

尽管该威胁主体采取了操作安全措施,恶意软件本身也设有检测规避机制,但我们仍通过大规模网络滥用检测流程发现了这一活动。我们与代码托管服务提供商协调,下架了恶意代码仓库,并封禁了与该活动相关的所有 ChatGPT 账户。

补全内容

这一账户集群与模型的交互涉及多种开发任务。其中一次交互包含一段 Go 代码:该威胁主体在处理 HTTPS 请求时遇到困难,并请求模型协助调试。另一次交互中,该威胁主体请求协助通过 Go 使用 PowerShell 命令修改 Windows Defender 设置,希望找到以编程方式添加杀毒软件排除项的方法。

这些活动的代表性示例可对应到 LLM ATT&CK 框架中的以下类别:

  • 使用 LLM 编译 python310.dll 文件,使其代码在每次运行 python.exe 时执行:LLM 辅助开发。

  • 排查用于通过 80 端口提供 HTTPS 流量的 SSL/TLS 证书错误:LLM 辅助开发。

  • 借助模型将基于 Flask 的 C2 服务器迁移到可用于生产环境的 WSGI 服务器:LLM 辅助开发。

  • 在 Go 中开发 PowerShell 命令,以修改 Windows Defender 设置并添加杀毒软件排除项:LLM 增强型异常检测规避。

  • 调试相关代码,使新的受害者遭入侵时向攻击者控制的 Telegram 频道发送通知:LLM 辅助的入侵后活动。

影响

现阶段,得益于及时报告以及与行业合作伙伴的密切协作,恶意代码仓库得以下架,ScopeCreep 的影响可能已得到缓解。我们封禁了该攻击者使用的 OpenAI 账户。

我们评估认为,该威胁主体试图利用我们的模型加快其恶意软件开发行动。但这也使我们有机会迅速识别并阻止这一威胁;当时该行动似乎尚处于早期阶段。

虽然该恶意软件具备权限提升、持久化、凭据收集和远程访问等能力,但这些能力并无太多新意。虽然该恶意软件很可能已在现实环境中活跃,且部分样本出现在 VirusTotal 上,但我们没有发现其受到广泛关注或大规模传播的证据。

作者

OpenAI