OpenAI オペレーション ScopeCreep: ロシア語圏のマルウェア開発を妨害
OpenAI は、ロシア語圏の脅威アクターが Windows マルウェアの開発・改良、コードのデバッグ、コマンド&コントロール (C2) インフラの構築に使用した ChatGPT アカウントのクラスターを禁止しました。この作戦は「ScopeCreep」と呼ばれ、脅威アクターが大規模言語モデル (LLM) を利用してマルウェア開発サイクルを加速させつつ、検知を回避するために厳格な運用セキュリティを採用する様子を示しています。
マルウェアの配布と実行
ScopeCreep は、公開コードリポジトリを通じて「Crosshair-X」という人気のゲームツールになりすましてマルウェアを配布しました。悪意のあるバージョンをダウンロードしたユーザーは、攻撃者のインフラから追加のマルウェアファイルをダウンロードして実行するローダーを起動しました。
実行されると、マルウェアは以下の目的を達成するための多段階プロセスを実行しました:
- 特権昇格: システム権限を拡大し、より深いアクセスを取得する。
- 永続性: システム上に潜伏し続けるためのステルスなメカニズムを確立する。
- 情報漏洩: 機密データを盗み、Telegram を通じて攻撃者に通知する。
- 回避: 様々な技術的手段で検知を回避する。
技術的能力と回避手法
OpenAI は、ScopeCreep の能力は特に新規性があるわけではないと指摘していますが、マルウェアは高度な回避および実行技術の幅広い手法を使用していました:
- DLL サイドローディング: ステルスな実行に使用される。
- カスタムパッキング: Themida を利用した難読化。
- C2 ペイロード: シグネチャベースの検知を回避するよう設計。
- ネットワーク難読化: ポート 80 で HTTPS を使用し、プロキシベースのトラフィック難読化を行う。
- 認証情報窃取: セッションおよび認証情報データを標的にする。
LLM 支援開発パターン
脅威アクターは ChatGPT を繰り返し利用し、特定の機能実装やデバッグ支援を要求しました。運用セキュリティを維持するために、アクターはコードの各インクリメンタルな改善ごとに一時的なメールアドレスで新しいアカウントを作成し、1 回の会話が終わるとアカウントを放棄しました。
OpenAI は、これらの活動を LLM ATT&CK フレームワークにマッピングし、モデル支援開発の5つの主要領域を特定しました:
- LLM 支援開発:
python310.dllをコンパイルしてpython.exeが実行されるたびにコードが実行されるようにし、ポート 80 の HTTPS トラフィックの SSL/TLS 証明書のトラブルシューティングを行い、Flask ベースの C2 サーバーを本番対応の WSGI サーバーへ移行しました。 - LLM 強化型異常検知回避: Go 内で PowerShell コマンドを開発し、Windows Defender の設定にウイルス対策 (AV) 除外をプログラム的に追加しました。
- -- LLM 支援型事後侵害活動: 新たな被害者が侵害された際に、攻撃者が管理する Telegram チャネルへ通知するコードのデバッグ。
検知と緩和
OpenAI は、スケールされたサイバー悪用検知プロセスを通じてこの活動を検知しました。コードホスティングプロバイダーと連携し、悪意あるリポジトリを削除し、関連するすべての ChatGPT アカウントを禁止することで脅威を緩和しました。
マルウェアのサンプルは VirusTotal に掲載されましたが、OpenAI は広範な配布や関心の証拠はないと報告しています。アクターが LLM を利用して開発を加速しようとした試みは、OpenAI にとって逆説的に早期に作戦を特定し妨害する機会となりました。