Eind november 2022 bracht OpenAI 'ChatGPT' uit. De nieuwe interface voor het 'Large Language Model (LLM)', die meteen veel belangstelling wekte voor AI en de potentiële toepassingen ervan. ChatGPT droeg echter ook bij aan het moderne cyber dreigingslandschap, omdat al snel duidelijk werd dat het genereren van code minder vaardige cybercriminelen kon helpen bij het eenvoudig uitvoeren van cyberaanvallen.
OpenAI om kwaadaardige tools te ontwikkelen
Uit analyse van verschillende grote ondergrondse hacker gemeenschappen blijkt dat er al eerste gevallen zijn van cybercriminelen die OpenAI gebruiken om kwaadaardige tools te ontwikkelen. Zoals we al vermoedden, bleek uit sommige gevallen duidelijk dat veel cybercriminelen die OpenAI gebruiken helemaal geen ontwikkelingsvaardigheden hebben. Hoewel de tools die we in dit verslag presenteren vrij basaal zijn, is het slechts een kwestie van tijd totdat meer geavanceerde cybercriminelen de manier waarop ze AI-gebaseerde tools gebruiken voor kwaadaardige doeleinden verbeteren.
- Voorbeeld 1 - Het creëren van Infostealer
Op 29 december 2022 verscheen op een populair underground hacking forum een onderwerp genaamd "ChatGPT - Voordelen voor Malware". De schrijver van de het onderwerp onthulde dat hij experimenteerde met ChatGPT om malware stammen en technieken te exploiteren die zijn beschreven in onderzoekspublicaties en artikelen over 'gewone malware'. Als voorbeeld deelde hij de code van een op Python gebaseerde stealer die zoekt naar veel voorkomende bestandstypen, deze kopieert naar een willekeurige map in de Temp-map, deze ZIP't en uploadt naar een versleutelde FTP-server.
Cybercrimineel laat zien hoe hij infostealer heeft gemaakt met behulp van ChatGPT
De analyse van het script bevestigt de beweringen van de cybercrimineel. Het is inderdaad een eenvoudige 'basic stealer' die het systeem doorzoekt naar 12 gangbare bestandstypen (zoals MS Office-documenten, PDF's en afbeeldingen). Als er interessante bestanden worden gevonden, kopieert de malware de bestanden naar een tijdelijke directory, zipt ze en verstuurt ze via het web. Het is vermeldenswaard dat de cybercrimineel niet de moeite heeft genomen om de bestanden te versleutelen of veilig te verzenden, zodat de bestanden ook in handen van derden kunnen komen.
Het tweede voorbeeld dat deze cybercrimineel maakte met ChatGPT is een eenvoudig Java-fragment. Het downloadt PuTTY, een veelgebruikte SSH en telnet client, en voert het heimelijk uit op het systeem met behulp van Powershell. Dit script kan natuurlijk worden aangepast om elk programma te downloaden en uit te voeren, inclusief veel voorkomende malware families.
Bewijs van hoe hij een Java-programma heeft gemaakt dat PuTTY downloadt en uitvoert met Powershell
De eerdere deelname van deze cybercrimineel aan het forum omvat het delen van verschillende scripts, zoals automatisering van de post-exploitatie fase, en een C++ programma dat probeert te phishen naar gebruikersgegevens. Daarnaast deelt hij actief gekraakte versies van SpyNote, een Android RAT-malware. In het algemeen lijkt deze persoon dus een technisch georiënteerde cybercrimineel, en het doel van zijn posts is om minder technisch georiënteerde cybercriminelen te laten zien hoe ze ChatGPT kunnen gebruiken voor kwaadaardige doeleinden, met echte voorbeelden die ze meteen kunnen gebruiken.
- Voorbeeld 2 - Een encryptietool maken
Op 21 december 2022 plaatste een cybercrimineel met de naam USDoD een Python-script, waarvan hij benadrukte dat het het eerste script was dat hij ooit had gemaakt.
Cybercrimineel genaamd USDoD post multi-layer encryptie tool
Toen een andere cybercrimineel opmerkte dat de stijl van de code lijkt op OpenAI-code, bevestigde USDoD dat de OpenAI hem een "mooie 'helpende' hand gaf om het script met een mooie reikwijdte af te maken".
Bevestiging dat de meerlaagse versleuteling is gemaakt met behulp van Open
De analyse van het script wees uit dat het een Python-script is dat cryptografische bewerkingen uitvoert. Meer specifiek is het eigenlijk een mengelmoes van verschillende ondertekenings-, versleutelings- en ontsleutelingsfuncties. Op het eerste gezicht lijkt het script onschuldig, maar het implementeert verschillende functies:
- Het eerste deel van het script genereert een cryptografische sleutel (maakt specifiek gebruik van elliptische curvecryptografie en de curve ed25519), die wordt gebruikt bij het ondertekenen van bestanden.
- Het tweede deel van het script bevat functies die een hard gecodeerd wachtwoord gebruiken om bestanden in het systeem te versleutelen met behulp van de Blowfish- en Twofish-algoritmen tegelijkertijd in een hybride modus. Met deze functies kan de gebruiker alle bestanden in een specifieke directory of een lijst van bestanden versleutelen.
- Het script gebruikt ook RSA sleutels, gebruikt certificaten opgeslagen in PEM formaat, MAC ondertekening, en blake2 hash functie om de hashes te vergelijken enz.
Het is belangrijk op te merken dat alle decryptie-tegenhangers van de encryptiefuncties ook in het script zijn geïmplementeerd. Het script bevat twee hoofdfuncties; een die wordt gebruikt om een enkel bestand te versleutelen en een berichtauthenticatiecode (MAC) toe te voegen aan het einde van het bestand en de andere versleutelt een hardcoded pad en ontsleutelt een lijst van bestanden die het als argument ontvangt.
Alle bovengenoemde code kan natuurlijk op een goedaardige manier worden gebruikt. Dit script kan echter gemakkelijk worden aangepast om iemands machine volledig te versleutelen zonder enige interactie van de gebruiker. Zo kan de code mogelijk worden omgezet in ransomware als de problemen met het script en de syntaxis worden verholpen.
Hoewel het erop lijkt dat UsDoD geen ontwikkelaar is en beperkte technische vaardigheden heeft, is hij een zeer actief en gerenommeerd lid van de ondergrondse gemeenschap. UsDoD houdt zich bezig met verschillende illegale activiteiten, waaronder het verkopen van toegang tot gecompromitteerde bedrijven en gestolen databases. Een opmerkelijke gestolen database die USDoD onlangs deelde was naar verluidt de gelekte InfraGard-database.
Eerdere illegale activiteit van USDoD waarbij de InfraGard-database werd gepubliceerd
- Voorbeeld 3 - Het faciliteren van ChatGPT voor frauduleuze activiteiten
Een ander voorbeeld van het gebruik van ChatGPT voor frauduleuze activiteiten werd gepost op oudejaarsavond van 2022, en het liet een ander type cybercriminele activiteit zien. Terwijl onze eerste twee voorbeelden meer gericht waren op malware-georiënteerd gebruik van ChatGPT, toont dit voorbeeld een discussie met de titel "Abusing ChatGPT to create Darkweb Marketplaces scripts". In dit onderwerp laat de cybercrimineel zien hoe eenvoudig het is om een Darkweb marktplaats te creëren, met behulp van ChatGPT. De belangrijkste rol van de marktplaats in de ondergrondse illegale economie is het bieden van een platform voor de geautomatiseerde handel in illegale of gestolen goederen zoals gestolen rekeningen of betaalkaarten, malware, of zelfs drugs en munitie, met alle betalingen in cryptocurrencies. Om te illustreren hoe ChatGPT voor deze doeleinden kan worden gebruikt, publiceerde de cybercrimineel een stuk code dat de API van derden gebruikt om actuele prijzen van cryptocurrency (Monero, Bitcoin en Etherium) te verkrijgen als onderdeel van het betalingssysteem van de Darkweb markt.
Bedreigende actor gebruikt ChatGPT om Darkweb Market-scripts te maken
Begin 2023 openden verschillende cybercriminelen discussies op extra ondergrondse fora gericht op het gebruik van ChatGPT voor frauduleuze doeleinden. De meeste daarvan waren gericht op het genereren van willekeurige kunst met een andere OpenAI-technologie (DALLE2) en het online verkopen daarvan via legitieme platforms zoals Etsy. In een ander voorbeeld legt de cybercrimineel uit hoe een e-book of kort hoofdstuk van een specifiek onderwerp kan worden gegenereerd (met behulp van ChatGPT) en hij die vervolgens online verkoopt.
Meerdere onderwerpen in de ondergrondse forums over het gebruik van ChatGPT voor fraudeactiviteiten
Samenvatting
Het is nog te vroeg om te concluderen of "ChatGPT-mogelijkheden" het nieuwe instrument bij uitstek zullen worden voor cybercriminelen op het Darkweb. De cybercriminele gemeenschap heeft echter al aanzienlijke belangstelling getoond en springt in op deze nieuwste trend om kwaadaardige code te genereren. Cybercrimeinfo zal deze activiteit gedurende 2023 blijven volgen.
Tot slot is er geen betere manier om meer te weten te komen over misbruik van ChatGPT dan door het ChatGPT zelf te vragen. Dus we vroegen de chatbot naar de misbruik mogelijkheden en kregen een behoorlijk interessant antwoord:
Antwoord van ChatGPT over hoe bedreigingsactoren openAI misbruiken
Bron: anoniem, openai.com, checkpoint.com
Bekijk alle vormen en begrippen
Blijf op de hoogte en schrijf je in voor de wekelijkse nieuwsbrief op zondag om 19:00
Meer actueel nieuws
6 zero days gedicht, Fancy Bear valt aan en strijd om DigiD
In de afgelopen twee dagen is opnieuw een flinke stroom cybersecuritynieuws naar buiten gekomen. Microsoft heeft met Patch Tuesday van februari zes actief misbruikte zero day kwetsbaarheden gedicht, terwijl de Russische spionagegroep Fancy Bear via een andere Microsoft kwetsbaarheid Oost-Europese overheden aanvalt. In Nederland woedt het debat over de mogelijke overname van cloudprovider Solvinity door een Amerikaans bedrijf, wat vragen oproept over de veiligheid van DigiD. Ondertussen pakt de politie door met een derde arrestatie rond de JokerOTP phishingtool en eist het OM celstraffen tot acht jaar voor bankhelpdeskfraude. Op het internationale toneel haalden onderzoekers Noord-Koreaanse hackers uit de anonimiteit die met deepfake Zoom calls crypto executives targeten, en blijkt een nepwebsite van 7-Zip computers stilletjes om te bouwen tot proxyservers.
AP gehackt via Ivanti, meldkamers uit en Chinese spionage onthuld
In de afgelopen drie dagen is weer veel cybersecuritynieuws naar buiten gekomen dat laat zien hoe breed het digitale dreigingslandschap inmiddels reikt. Zo werd bekend dat de Autoriteit Persoonsgegevens en de Raad voor de rechtspraak zijn gehackt via Ivanti kwetsbaarheden, vielen in Nederland de meldkamers tijdelijk uit en onthulden inlichtingendiensten wereldwijd nieuwe operaties van aan China gelieerde dreigingsactoren. Daarnaast blijven ransomwaregroepen actief, worden kritieke kwetsbaarheden in veelgebruikte software misbruikt en nemen opsporingsdiensten steeds vaker succesvol actie tegen cybercriminelen.
NB404: Ouders afgeperst door hackers, gemeenten beboet en celstraffen voor phishingbroers
➤ VOLG ONS OP SPOTIFY »
Nepagenten en pinfraude - Eindhoven
De politie is op zoek naar een jonge man die betrokken is bij pinfraude in Eindhoven. Twee oplichters deden zich voor als agenten en maakten met een smoes een bankpas, pincode en contant geld buit bij een hoogbejaarde vrouw. De verdachte pinde kort daarna met de gestolen pas bij een supermarkt aan het Cassandraplein. De totale schade bedraagt bijna tweeduizend euro. Omdat de dader zich niet vrijwillig heeft gemeld, zijn er nu herkenbare beelden vrijgegeven.
Privacyboetes bij Nederlandse gemeenten en medische vertraging door datalek in Rijswijk en Amerikaanse acties tegen Iran en Chinese spionage in Europa
In de afgelopen achtenveertig uur is de kwetsbaarheid van digitale infrastructuren pijnlijk duidelijk geworden door een aaneenschakeling van datalekken en gerichte aanvallen. Terwijl toezichthouders strenger optreden tegen onzorgvuldige dataverwerking blijven internationale dreigingsactoren zoeken naar zwakke plekken in software die door miljoenen mensen wordt gebruikt. De incidenten tonen aan dat zowel technologische tekortkomingen als menselijk handelen grote maatschappelijke gevolgen kunnen hebben.
Actueel opsporingsnieuws - huidige maand
▽ JANUARI 2027 | ▽ DECEMBER 2026 | ▽ NOVEMBER 2026 | ▽ OKTOBER 2026 | ▽ SEPTEMBER 2026 | ▽ AUGUSTUS 2026 | ▽ JULI 2026 | ▽ JUNI 2026 | ▽ MEI 2026 | ▽ APRIL 2026 | ▽ MAART 2026 | ▽ FEBRUARI 2026 | ▽ JANUARI 2026 | ▽ DECEMBER 2025