“ScopeCreep”行动:俄语恶意软件开发

“ScopeCreep”行动:俄语恶意软件开发

💡 原文英文,约700词,阅读约需3分钟。
📝

内容提要

OpenAI封禁了一批疑似俄罗斯威胁行为者运营的ChatGPT账户,该行为者利用模型开发Windows恶意软件“ScopeCreep”,通过伪装成游戏工具的代码库传播,实施权限提升、数据窃取等攻击。OpenAI通过检测协调下架恶意仓库并封禁账户,评估其影响有限,但凸显了AI辅助网络攻击的风险。

🔎

延伸解读

AI辅助开发的双刃剑

该案例显示,AI模型既能被恶意行为者用于加速恶意软件开发,也能被安全团队用于快速识别和破坏威胁。OpenAI通过检测模型交互模式,在恶意软件早期阶段就发现了活动,并协调下架了恶意仓库。这凸显了AI安全监控的重要性,但也提醒我们,AI工具可能被滥用,需要持续加强防护。

威胁行为者的操作安全策略

ScopeCreep行动者采用临时邮箱注册ChatGPT账户,每个账户仅用于一次对话,以限制暴露。这种策略增加了追踪难度,但OpenAI仍通过规模化检测流程发现了活动。这表明,即使攻击者采取谨慎措施,AI平台的安全监控仍能有效识别异常行为。

恶意软件的技术特点与影响

ScopeCreep通过伪装成游戏工具的代码库传播,利用DLL侧加载、自定义加壳(Themida)等技术规避检测,并具备权限提升、数据窃取等功能。尽管技术复杂,但OpenAI评估其影响有限,未发现广泛传播。这提醒用户应从官方渠道下载软件,避免使用来源不明的工具。

Q&A

OpenAI封禁的ChatGPT账户与哪个恶意软件有关?

OpenAI封禁了一批疑似俄罗斯威胁行为者运营的ChatGPT账户,这些账户被用于开发名为“ScopeCreep”的Windows恶意软件。

ScopeCreep恶意软件是如何传播的?

ScopeCreep通过一个公开的代码仓库传播,该仓库伪装成合法的游戏准星覆盖工具Crosshair-X,用户下载并运行恶意版本后,会触发恶意加载器,下载并执行更多恶意文件。

ScopeCreep恶意软件具备哪些功能?

ScopeCreep具备权限提升、持久化、凭据窃取、远程访问等功能,并采用多种规避检测的技术,如DLL侧加载、Themida加壳、HTTPS over port 80、代理流量混淆等。

威胁行为者如何使用ChatGPT来开发恶意软件?

威胁行为者利用ChatGPT协助开发和完善恶意代码,包括调试代码、编写PowerShell命令修改Windows Defender设置、迁移C2服务器等,并采用临时邮箱注册账户,每个账户只进行一次对话,以规避检测。

OpenAI是如何发现并应对ScopeCreep活动的?

OpenAI通过其规模化的网络滥用检测流程发现了该活动,随后与代码托管提供商协调下架了恶意仓库,并封禁了所有关联的ChatGPT账户。

ScopeCreep恶意软件的影响程度如何?

由于快速报告和行业合作,ScopeCreep的影响可能已得到缓解。虽然恶意软件可能已在野外传播,但未发现广泛传播或大规模利用的证据。

🏷️

标签

➡️

继续阅读