Cybercriminelen beginnen ChatGPT te gebruiken

Gepubliceerd op 11 januari 2023 om 15:00

Eind november 2022 bracht OpenAI 'ChatGPT' uit. De nieuwe interface voor het 'Large Language Model (LLM)', die meteen veel belangstelling wekte voor AI en de potentiële toepassingen ervan. ChatGPT droeg echter ook bij aan het moderne cyber dreigingslandschap, omdat al snel duidelijk werd dat het genereren van code minder vaardige cybercriminelen kon helpen bij het eenvoudig uitvoeren van cyberaanvallen.

OpenAI om kwaadaardige tools te ontwikkelen

Uit analyse van verschillende grote ondergrondse hacker gemeenschappen blijkt dat er al eerste gevallen zijn van cybercriminelen die OpenAI gebruiken om kwaadaardige tools te ontwikkelen. Zoals we al vermoedden, bleek uit sommige gevallen duidelijk dat veel cybercriminelen die OpenAI gebruiken helemaal geen ontwikkelingsvaardigheden hebben. Hoewel de tools die we in dit verslag presenteren vrij basaal zijn, is het slechts een kwestie van tijd totdat meer geavanceerde cybercriminelen de manier waarop ze AI-gebaseerde tools gebruiken voor kwaadaardige doeleinden verbeteren.

  • Voorbeeld 1 - Het creëren van Infostealer

Op 29 december 2022 verscheen op een populair underground hacking forum een onderwerp genaamd "ChatGPT - Voordelen voor Malware". De schrijver van de het onderwerp onthulde dat hij experimenteerde met ChatGPT om malware stammen en technieken te exploiteren die zijn beschreven in onderzoekspublicaties en artikelen over 'gewone malware'. Als voorbeeld deelde hij de code van een op Python gebaseerde stealer die zoekt naar veel voorkomende bestandstypen, deze kopieert naar een willekeurige map in de Temp-map, deze ZIP't en uploadt naar een versleutelde FTP-server.

Cybercrimineel laat zien hoe hij infostealer heeft gemaakt met behulp van ChatGPT

De analyse van het script bevestigt de beweringen van de cybercrimineel. Het is inderdaad een eenvoudige 'basic stealer' die het systeem doorzoekt naar 12 gangbare bestandstypen (zoals MS Office-documenten, PDF's en afbeeldingen). Als er interessante bestanden worden gevonden, kopieert de malware de bestanden naar een tijdelijke directory, zipt ze en verstuurt ze via het web. Het is vermeldenswaard dat de cybercrimineel niet de moeite heeft genomen om de bestanden te versleutelen of veilig te verzenden, zodat de bestanden ook in handen van derden kunnen komen.

Het tweede voorbeeld dat deze cybercrimineel maakte met ChatGPT is een eenvoudig Java-fragment. Het downloadt PuTTY, een veelgebruikte SSH en telnet client, en voert het heimelijk uit op het systeem met behulp van Powershell. Dit script kan natuurlijk worden aangepast om elk programma te downloaden en uit te voeren, inclusief veel voorkomende malware families.

Bewijs van hoe hij een Java-programma heeft gemaakt dat PuTTY downloadt en uitvoert met Powershell

De eerdere deelname van deze cybercrimineel aan het forum omvat het delen van verschillende scripts, zoals automatisering van de post-exploitatie fase, en een C++ programma dat probeert te phishen naar gebruikersgegevens. Daarnaast deelt hij actief gekraakte versies van SpyNote, een Android RAT-malware. In het algemeen lijkt deze persoon dus een technisch georiënteerde cybercrimineel, en het doel van zijn posts is om minder technisch georiënteerde cybercriminelen te laten zien hoe ze ChatGPT kunnen gebruiken voor kwaadaardige doeleinden, met echte voorbeelden die ze meteen kunnen gebruiken.

  • Voorbeeld 2 - Een encryptietool maken

Op 21 december 2022 plaatste een cybercrimineel met de naam USDoD een Python-script, waarvan hij benadrukte dat het het eerste script was dat hij ooit had gemaakt.

Cybercrimineel genaamd USDoD post multi-layer encryptie tool

Toen een andere cybercrimineel opmerkte dat de stijl van de code lijkt op OpenAI-code, bevestigde USDoD dat de OpenAI hem een "mooie 'helpende' hand gaf om het script met een mooie reikwijdte af te maken".

Bevestiging dat de meerlaagse versleuteling is gemaakt met behulp van Open

De analyse van het script wees uit dat het een Python-script is dat cryptografische bewerkingen uitvoert. Meer specifiek is het eigenlijk een mengelmoes van verschillende ondertekenings-, versleutelings- en ontsleutelingsfuncties. Op het eerste gezicht lijkt het script onschuldig, maar het implementeert verschillende functies:

  • Het eerste deel van het script genereert een cryptografische sleutel (maakt specifiek gebruik van elliptische curvecryptografie en de curve ed25519), die wordt gebruikt bij het ondertekenen van bestanden.
  • Het tweede deel van het script bevat functies die een hard gecodeerd wachtwoord gebruiken om bestanden in het systeem te versleutelen met behulp van de Blowfish- en Twofish-algoritmen tegelijkertijd in een hybride modus. Met deze functies kan de gebruiker alle bestanden in een specifieke directory of een lijst van bestanden versleutelen.
  • Het script gebruikt ook RSA sleutels, gebruikt certificaten opgeslagen in PEM formaat, MAC ondertekening, en blake2 hash functie om de hashes te vergelijken enz.

Het is belangrijk op te merken dat alle decryptie-tegenhangers van de encryptiefuncties ook in het script zijn geïmplementeerd. Het script bevat twee hoofdfuncties; een die wordt gebruikt om een enkel bestand te versleutelen en een berichtauthenticatiecode (MAC) toe te voegen aan het einde van het bestand en de andere versleutelt een hardcoded pad en ontsleutelt een lijst van bestanden die het als argument ontvangt.

Alle bovengenoemde code kan natuurlijk op een goedaardige manier worden gebruikt. Dit script kan echter gemakkelijk worden aangepast om iemands machine volledig te versleutelen zonder enige interactie van de gebruiker. Zo kan de code mogelijk worden omgezet in ransomware als de problemen met het script en de syntaxis worden verholpen.

Hoewel het erop lijkt dat UsDoD geen ontwikkelaar is en beperkte technische vaardigheden heeft, is hij een zeer actief en gerenommeerd lid van de ondergrondse gemeenschap. UsDoD houdt zich bezig met verschillende illegale activiteiten, waaronder het verkopen van toegang tot gecompromitteerde bedrijven en gestolen databases. Een opmerkelijke gestolen database die USDoD onlangs deelde was naar verluidt de gelekte InfraGard-database.

Eerdere illegale activiteit van USDoD waarbij de InfraGard-database werd gepubliceerd

  • Voorbeeld 3 - Het faciliteren van ChatGPT voor frauduleuze activiteiten

Een ander voorbeeld van het gebruik van ChatGPT voor frauduleuze activiteiten werd gepost op oudejaarsavond van 2022, en het liet een ander type cybercriminele activiteit zien. Terwijl onze eerste twee voorbeelden meer gericht waren op malware-georiënteerd gebruik van ChatGPT, toont dit voorbeeld een discussie met de titel "Abusing ChatGPT to create Darkweb Marketplaces scripts". In dit onderwerp laat de cybercrimineel zien hoe eenvoudig het is om een Darkweb marktplaats te creëren, met behulp van ChatGPT. De belangrijkste rol van de marktplaats in de ondergrondse illegale economie is het bieden van een platform voor de geautomatiseerde handel in illegale of gestolen goederen zoals gestolen rekeningen of betaalkaarten, malware, of zelfs drugs en munitie, met alle betalingen in cryptocurrencies. Om te illustreren hoe ChatGPT voor deze doeleinden kan worden gebruikt, publiceerde de cybercrimineel een stuk code dat de API van derden gebruikt om actuele prijzen van cryptocurrency (Monero, Bitcoin en Etherium) te verkrijgen als onderdeel van het betalingssysteem van de Darkweb markt.

Bedreigende actor gebruikt ChatGPT om Darkweb Market-scripts te maken

Begin 2023 openden verschillende cybercriminelen discussies op extra ondergrondse fora gericht op het gebruik van ChatGPT voor frauduleuze doeleinden. De meeste daarvan waren gericht op het genereren van willekeurige kunst met een andere OpenAI-technologie (DALLE2) en het online verkopen daarvan via legitieme platforms zoals Etsy. In een ander voorbeeld legt de cybercrimineel uit hoe een e-book of kort hoofdstuk van een specifiek onderwerp kan worden gegenereerd (met behulp van ChatGPT) en hij die vervolgens online verkoopt.

Meerdere onderwerpen in de ondergrondse forums over het gebruik van ChatGPT voor fraudeactiviteiten

Samenvatting

Het is nog te vroeg om te concluderen of "ChatGPT-mogelijkheden" het nieuwe instrument bij uitstek zullen worden voor cybercriminelen op het Darkweb. De cybercriminele gemeenschap heeft echter al aanzienlijke belangstelling getoond en springt in op deze nieuwste trend om kwaadaardige code te genereren. Cybercrimeinfo zal deze activiteit gedurende 2023 blijven volgen.

Tot slot is er geen betere manier om meer te weten te komen over misbruik van ChatGPT dan door het ChatGPT zelf te vragen. Dus we vroegen de chatbot naar de misbruik mogelijkheden en kregen een behoorlijk interessant antwoord:

Antwoord van ChatGPT over hoe bedreigingsactoren openAI misbruiken

Bron: anoniem, openai.com, checkpoint.com 

Bekijk alle vormen en begrippen

Blijf op de hoogte en schrijf je in voor de wekelijkse nieuwsbrief op zondag om 19:00

Meer actueel nieuws

Hackers gebruiken nieuwe phishingtechniek

Cybersecurityexperts van Google hebben gezien dat 'GhostWriter' phishingcampagnes heeft opgezet met als doel om inloggegevens te bemachtigen. De groep gebruikt sinds kort een phishingtechniek die ‘Browser in a Browser’ wordt genoemd. Bezoekers worden dan doorgestuurd naar een gecompromitteerde site die op een betrouwbaar domein lijkt te staan. Wie probeert in te loggen krijgt een nieuw tabblad te zien. Gegevens die op deze pagina worden ingevoerd, belanden in de handen van de hackers.

Lees meer »

"Met cyberambassadeurs bereiken we meer mensen"

Hoe zorg je ervoor dat burgers beter weerbaar worden tegen cybercriminelen? De gemeente Breda leidt daarvoor cyberambassadeurs op. Dit is zo’n succes dat het concept inmiddels ook toegepast wordt in andere steden, zoals Amsterdam, Utrecht en Den Haag. Hoe werkt het? We namen een kijkje op 1 van de trainingen.

Lees meer »

Rusland waarschuwt “anonieme hackers en provocateurs”

Rusland waarschuwt overheden om geen cyberaanvallen uit te voeren tegen het land. Volgens het Russische ministerie van Buitenlandse Zaken voeren “anonieme hackers en provocateurs die het regime in Kiev steunen” een cyberoorlog van ongekende omvang. Het Kremlin belooft hard op te treden tegen deze cyberagressie.

Lees meer »

De ketting van EU-instellingen is zo sterk als de zwakste schakel

Het paraatheidsniveau op het gebied van cybersecurity binnen de EU verschilt sterk per instantie. Omdat de uiteenlopende bestuursorganen nauw met elkaar verweven zijn, vormen de tekortkomingen bij de ene instantie een beveiligingsrisico voor de ander. Om hier iets aan te doen zijn algemeen geldende en bindende regels nodig.

Lees meer »

Jongeren vaker slachtoffer dan ouderen

Zestien procent van de Nederlandse bevolking kwam in 2020 in aanraking met fraude. Dit blijkt uit een eerste, uitgebreide slachtofferstudie naar fraude in Nederland, uitgevoerd onder leiding van prof. dr. Marianne Junger van de Universiteit Twente. ‘Op basis van de gemelde schade in het onderzoek schatten we de totale schade jaarlijks op € 2,75 miljard’, aldus Junger.

Lees meer »