Cybercriminelen beginnen ChatGPT te gebruiken

Gepubliceerd op 11 januari 2023 om 15:00

Eind november 2022 bracht OpenAI 'ChatGPT' uit. De nieuwe interface voor het 'Large Language Model (LLM)', die meteen veel belangstelling wekte voor AI en de potentiële toepassingen ervan. ChatGPT droeg echter ook bij aan het moderne cyber dreigingslandschap, omdat al snel duidelijk werd dat het genereren van code minder vaardige cybercriminelen kon helpen bij het eenvoudig uitvoeren van cyberaanvallen.

OpenAI om kwaadaardige tools te ontwikkelen

Uit analyse van verschillende grote ondergrondse hacker gemeenschappen blijkt dat er al eerste gevallen zijn van cybercriminelen die OpenAI gebruiken om kwaadaardige tools te ontwikkelen. Zoals we al vermoedden, bleek uit sommige gevallen duidelijk dat veel cybercriminelen die OpenAI gebruiken helemaal geen ontwikkelingsvaardigheden hebben. Hoewel de tools die we in dit verslag presenteren vrij basaal zijn, is het slechts een kwestie van tijd totdat meer geavanceerde cybercriminelen de manier waarop ze AI-gebaseerde tools gebruiken voor kwaadaardige doeleinden verbeteren.

  • Voorbeeld 1 - Het creëren van Infostealer

Op 29 december 2022 verscheen op een populair underground hacking forum een onderwerp genaamd "ChatGPT - Voordelen voor Malware". De schrijver van de het onderwerp onthulde dat hij experimenteerde met ChatGPT om malware stammen en technieken te exploiteren die zijn beschreven in onderzoekspublicaties en artikelen over 'gewone malware'. Als voorbeeld deelde hij de code van een op Python gebaseerde stealer die zoekt naar veel voorkomende bestandstypen, deze kopieert naar een willekeurige map in de Temp-map, deze ZIP't en uploadt naar een versleutelde FTP-server.

Cybercrimineel laat zien hoe hij infostealer heeft gemaakt met behulp van ChatGPT

De analyse van het script bevestigt de beweringen van de cybercrimineel. Het is inderdaad een eenvoudige 'basic stealer' die het systeem doorzoekt naar 12 gangbare bestandstypen (zoals MS Office-documenten, PDF's en afbeeldingen). Als er interessante bestanden worden gevonden, kopieert de malware de bestanden naar een tijdelijke directory, zipt ze en verstuurt ze via het web. Het is vermeldenswaard dat de cybercrimineel niet de moeite heeft genomen om de bestanden te versleutelen of veilig te verzenden, zodat de bestanden ook in handen van derden kunnen komen.

Het tweede voorbeeld dat deze cybercrimineel maakte met ChatGPT is een eenvoudig Java-fragment. Het downloadt PuTTY, een veelgebruikte SSH en telnet client, en voert het heimelijk uit op het systeem met behulp van Powershell. Dit script kan natuurlijk worden aangepast om elk programma te downloaden en uit te voeren, inclusief veel voorkomende malware families.

Bewijs van hoe hij een Java-programma heeft gemaakt dat PuTTY downloadt en uitvoert met Powershell

De eerdere deelname van deze cybercrimineel aan het forum omvat het delen van verschillende scripts, zoals automatisering van de post-exploitatie fase, en een C++ programma dat probeert te phishen naar gebruikersgegevens. Daarnaast deelt hij actief gekraakte versies van SpyNote, een Android RAT-malware. In het algemeen lijkt deze persoon dus een technisch georiënteerde cybercrimineel, en het doel van zijn posts is om minder technisch georiënteerde cybercriminelen te laten zien hoe ze ChatGPT kunnen gebruiken voor kwaadaardige doeleinden, met echte voorbeelden die ze meteen kunnen gebruiken.

  • Voorbeeld 2 - Een encryptietool maken

Op 21 december 2022 plaatste een cybercrimineel met de naam USDoD een Python-script, waarvan hij benadrukte dat het het eerste script was dat hij ooit had gemaakt.

Cybercrimineel genaamd USDoD post multi-layer encryptie tool

Toen een andere cybercrimineel opmerkte dat de stijl van de code lijkt op OpenAI-code, bevestigde USDoD dat de OpenAI hem een "mooie 'helpende' hand gaf om het script met een mooie reikwijdte af te maken".

Bevestiging dat de meerlaagse versleuteling is gemaakt met behulp van Open

De analyse van het script wees uit dat het een Python-script is dat cryptografische bewerkingen uitvoert. Meer specifiek is het eigenlijk een mengelmoes van verschillende ondertekenings-, versleutelings- en ontsleutelingsfuncties. Op het eerste gezicht lijkt het script onschuldig, maar het implementeert verschillende functies:

  • Het eerste deel van het script genereert een cryptografische sleutel (maakt specifiek gebruik van elliptische curvecryptografie en de curve ed25519), die wordt gebruikt bij het ondertekenen van bestanden.
  • Het tweede deel van het script bevat functies die een hard gecodeerd wachtwoord gebruiken om bestanden in het systeem te versleutelen met behulp van de Blowfish- en Twofish-algoritmen tegelijkertijd in een hybride modus. Met deze functies kan de gebruiker alle bestanden in een specifieke directory of een lijst van bestanden versleutelen.
  • Het script gebruikt ook RSA sleutels, gebruikt certificaten opgeslagen in PEM formaat, MAC ondertekening, en blake2 hash functie om de hashes te vergelijken enz.

Het is belangrijk op te merken dat alle decryptie-tegenhangers van de encryptiefuncties ook in het script zijn geïmplementeerd. Het script bevat twee hoofdfuncties; een die wordt gebruikt om een enkel bestand te versleutelen en een berichtauthenticatiecode (MAC) toe te voegen aan het einde van het bestand en de andere versleutelt een hardcoded pad en ontsleutelt een lijst van bestanden die het als argument ontvangt.

Alle bovengenoemde code kan natuurlijk op een goedaardige manier worden gebruikt. Dit script kan echter gemakkelijk worden aangepast om iemands machine volledig te versleutelen zonder enige interactie van de gebruiker. Zo kan de code mogelijk worden omgezet in ransomware als de problemen met het script en de syntaxis worden verholpen.

Hoewel het erop lijkt dat UsDoD geen ontwikkelaar is en beperkte technische vaardigheden heeft, is hij een zeer actief en gerenommeerd lid van de ondergrondse gemeenschap. UsDoD houdt zich bezig met verschillende illegale activiteiten, waaronder het verkopen van toegang tot gecompromitteerde bedrijven en gestolen databases. Een opmerkelijke gestolen database die USDoD onlangs deelde was naar verluidt de gelekte InfraGard-database.

Eerdere illegale activiteit van USDoD waarbij de InfraGard-database werd gepubliceerd

  • Voorbeeld 3 - Het faciliteren van ChatGPT voor frauduleuze activiteiten

Een ander voorbeeld van het gebruik van ChatGPT voor frauduleuze activiteiten werd gepost op oudejaarsavond van 2022, en het liet een ander type cybercriminele activiteit zien. Terwijl onze eerste twee voorbeelden meer gericht waren op malware-georiënteerd gebruik van ChatGPT, toont dit voorbeeld een discussie met de titel "Abusing ChatGPT to create Darkweb Marketplaces scripts". In dit onderwerp laat de cybercrimineel zien hoe eenvoudig het is om een Darkweb marktplaats te creëren, met behulp van ChatGPT. De belangrijkste rol van de marktplaats in de ondergrondse illegale economie is het bieden van een platform voor de geautomatiseerde handel in illegale of gestolen goederen zoals gestolen rekeningen of betaalkaarten, malware, of zelfs drugs en munitie, met alle betalingen in cryptocurrencies. Om te illustreren hoe ChatGPT voor deze doeleinden kan worden gebruikt, publiceerde de cybercrimineel een stuk code dat de API van derden gebruikt om actuele prijzen van cryptocurrency (Monero, Bitcoin en Etherium) te verkrijgen als onderdeel van het betalingssysteem van de Darkweb markt.

Bedreigende actor gebruikt ChatGPT om Darkweb Market-scripts te maken

Begin 2023 openden verschillende cybercriminelen discussies op extra ondergrondse fora gericht op het gebruik van ChatGPT voor frauduleuze doeleinden. De meeste daarvan waren gericht op het genereren van willekeurige kunst met een andere OpenAI-technologie (DALLE2) en het online verkopen daarvan via legitieme platforms zoals Etsy. In een ander voorbeeld legt de cybercrimineel uit hoe een e-book of kort hoofdstuk van een specifiek onderwerp kan worden gegenereerd (met behulp van ChatGPT) en hij die vervolgens online verkoopt.

Meerdere onderwerpen in de ondergrondse forums over het gebruik van ChatGPT voor fraudeactiviteiten

Samenvatting

Het is nog te vroeg om te concluderen of "ChatGPT-mogelijkheden" het nieuwe instrument bij uitstek zullen worden voor cybercriminelen op het Darkweb. De cybercriminele gemeenschap heeft echter al aanzienlijke belangstelling getoond en springt in op deze nieuwste trend om kwaadaardige code te genereren. Cybercrimeinfo zal deze activiteit gedurende 2023 blijven volgen.

Tot slot is er geen betere manier om meer te weten te komen over misbruik van ChatGPT dan door het ChatGPT zelf te vragen. Dus we vroegen de chatbot naar de misbruik mogelijkheden en kregen een behoorlijk interessant antwoord:

Antwoord van ChatGPT over hoe bedreigingsactoren openAI misbruiken

Bron: anoniem, openai.com, checkpoint.com 

Bekijk alle vormen en begrippen

Blijf op de hoogte en schrijf je in voor de wekelijkse nieuwsbrief op zondag om 19:00

Meer actueel nieuws

Golf actief misbruikte lekken en AI als aanvalswapen

Het cybernieuws van dinsdag 30 juni en woensdag 1 juli 2026 stond in het teken van een golf kritieke kwetsbaarheden die nu daadwerkelijk worden misbruikt, van beheersoftware tot bedrijfsapplicaties. Daarnaast werd kunstmatige intelligentie op steeds meer manieren een aanvalsvlak, van browsers die zich laten ompraten tot verzonnen domeinen die aanvallers alvast registreren. In eigen land toonde De Nederlandsche Bank hoe hard de fraude in het betalingsverkeer groeit, terwijl de opsporing resultaat boekte en de geopolitiek opnieuw doorklonk in de spionage tegen overheden.

Lees meer »

Russische jacht op Signal en een golf kritieke lekken

Het cybernieuws van zaterdag 27 tot en met maandag 29 juni 2026 liet drie sterke rode draden zien. De FBI, CISA en de Oekraïense veiligheidsdienst waarschuwden alle drie voor dezelfde Russische campagne die niet de versleuteling van Signal kraakt, maar gebruikers hun herstelsleutel laat afstaan. Tegelijk werd kunstmatige intelligentie zichtbaar als zowel wapen als doelwit, van gekaapte softwarepakketten die ontwikkelaars bestelen tot een schone projectmap die een AI codeassistent verleidt om zelf malware uit te voeren. Onder de oppervlakte liep een golf van kritieke kwetsbaarheden met publieke exploitcode, terwijl de Benelux werd geraakt door een datalek bij zeilsoftware en een aanhoudende aanval op hotels, en de opsporing en de geopolitiek opnieuw met elkaar verweven raakten rond Jaguar Land Rover.

Lees meer »

Operation Endgame tegen infostealers, Canvas onzeker

Het cybernieuws van donderdag 25 en vrijdag 26 juni 2026 stond in het teken van twee grote dossiers en een breed patroon. Een internationale operatie, bekend als Operation Endgame, ontmantelde de infrastructuur achter de infostealers Amadey en StealC en de dropper SocGholish, met het Team High Tech Crime van de Nederlandse politie als een van de trekkers. Tegelijk blijft de omvang van het datalek bij het onderwijsplatform Canvas voor Nederland onbekend, omdat leverancier Instructure niet kan aangeven welke gegevens precies zijn buitgemaakt. Onder de oppervlakte loopt opnieuw een rode draad, aanvallers mikken op vertrouwen via de servicedesk, de browser en vertrouwde apps, terwijl kritieke lekken in netwerkapparatuur en in Chrome actief worden misbruikt en de opsporing op meerdere fronten resultaat boekt.

Lees meer »

Verdachte gezocht na bankhelpdeskfraude in Hoofddorp

Een 74-jarige vrouw uit Hoofddorp is op 22 april 2026 slachtoffer geworden van bankhelpdeskfraude, waarbij criminelen 8000 euro van haar rekening pinden. De politie heeft duidelijke camerabeelden van een verdachte en vraagt om hulp bij zijn identificatie.

Lees meer »

Fortinet treft 270 Belgische bedrijven, Joomla-lek 10.0

Het cybernieuws van dinsdag 23 en woensdag 24 juni 2026 stond in het teken van één groot dossier en een breed patroon. Het datalek bij Fortinet blijkt minstens 270 Belgische organisaties en honderden Nederlandse systemen te raken, terwijl de onderliggende oogstcampagne FortiBleed meer dan 110 miljoen inloggegevens verzamelde. Daarnaast wordt een kritiek lek in de Joomla Content Editor met de hoogste score van 10.0 actief misbruikt, en doken vier nieuwe darkweb-claims op tegen Belgische en Nederlandse bedrijven. Onder de oppervlakte loopt een rode draad: aanvallers oogsten en verhandelen toegang, en de software-toeleveringsketen en de tooling rond kunstmatige intelligentie worden een steeds groter doelwit.

Lees meer »

Belgische Staatsveiligheid gehackt, SRA op leaksite

In deze aflevering van het Cyber Journaal kijken we naar het nieuws van zaterdag 20 tot en met maandag 22 juni. De Belgische inlichtingendienst bleek via een lek bij een toeleverancier te zijn getroffen, de Nederlandse accountantskoepel SRA verscheen op de leaksite van LockBit 5, en Fortinet gaf nu ook zelf een dringende waarschuwing uit over de FortiBleed campagne. Daarnaast legde ESET de werkwijze van de ransomwaregroep Gentlemen bloot, doken nieuwe kwetsbaarheden op die directe actie vragen, en speelden oplichters in op de zomervakantie, de belastingaangifte en de Wereldbeker. We lopen het thema voor thema langs.

Lees meer »