Cato CTRLβ’ Threat Research: WormGPT-Varianten auf Basis von Grok und MixtralΒ
ZusammenfassungΒ
Als groΓe Sprachmodelle (LLMs) nach der VerΓΆffentlichung von ChatGPT durch OpenAI im November 2022 populΓ€r wurden, erkannten Bedrohungsakteure das Potenzial solcher Systeme und wie sie diese fΓΌr ihre bΓΆsartigen AktivitΓ€ten einsetzen kΓΆnnen. Die grΓΆΓte Herausforderung, der Bedrohungsakteure vor ein paar Jahren gegenΓΌberstanden, war jedoch, dass die LLMs zensiert waren und die Erstellung bΓΆsartiger Inhalte nicht erlaubten.Β
Hier kommt WormGPT ins Spiel.Β Β
WormGPT tauchte im Juni 2023 in Hack Forums, einem beliebten Untergrundforum, als ein unzensiertes GenAI-Tool auf. WormGPT erleichterte bΓΆswillige AktivitΓ€ten fΓΌr Bedrohungsakteure. Im August 2023 wurde WormGPT jedoch von einem der Entwickler abgeschaltet.Β Β
Seitdem sind WormGPT-Varianten in BreachForums, einem weiteren beliebten Untergrundforum, aufgetaucht. Im Rahmen unserer Analyse hat Cato CTRL bisher unbekannte Varianten von WormGPT entdeckt, die auf xAIs Grok und Mistral AIs Mixtral basieren. Nachfolgend finden Sie eine Zusammenfassung der beiden entdeckten WormGPT-Varianten. Dies ist ein neues KI-Sicherheitsrisiko, dessen sich Unternehmen bewusst sein sollten.
Abbildung 1. Anzeige von WormGPT
Technische ΓbersichtΒ
Hintergrund zu WormGPTΒ
Die erste AnkΓΌndigung der Entwicklung von WormGPT fand im MΓ€rz 2023 in Hack Forums, einem beliebten Untergrundforum, statt. Darauf folgte die ΓΆffentliche VerΓΆffentlichung im Juni 2023 durch einen Werbepost im selben Forum. Der Entwickler, der das Pseudonym βLastβ verwendet, begann Berichten zufolge im Februar 2023 mit der Arbeit an dem Tool. Die Wahl eines Untergrundforums wie Hack Forums fΓΌr die erste AnkΓΌndigung und Promotion ist bedeutend. Diese Untergrundforen dienen als zentrale Anlaufstellen fΓΌr Bedrohungsakteure, um Tools, Techniken und Dienstleistungen auszutauschen, wodurch die Entwickler von WormGPT ihre Zielgruppe direkt ansprechen und anfΓ€ngliches Interesse innerhalb dieser Gemeinschaft wecken kΓΆnnen.Β Β
WormGPT basierte auf GPT-J, einem Open-Source-LLM, das 2021 von EleutherAI entwickelt wurde. Es ist als ein GPT-3-Γ€hnliches Modell mit 6 Milliarden Parametern konzipiert, das in der Lage ist, menschenΓ€hnlichen Text basierend auf Eingabeaufforderungen zu generieren.Β Β
Die Preise liegen in der Regel zwischen 60 und 100 Euro pro Monat bzw. 550 Euro pro Jahr; ein privates Set-up ist fΓΌr etwa 5.000 Euro erhΓ€ltlich. Dieses abonnementbasierte Modell und die vergleichsweise hohen Kosten deuten auf eine klare Absicht hin, WormGPT innerhalb des cyberkriminellen Γkosystems zu monetarisieren und seinen Entwicklern eine kontinuierliche Einnahmequelle zu verschaffen. Die VerfΓΌgbarkeit einer privaten Set-up-Option zeigt den Versuch, auf anspruchsvollere oder wertvollere Bedrohungsakteure einzugehen, die mΓΆglicherweise eine exklusivere oder maΓgeschneiderte Version des Tools benΓΆtigen.Β
Das Auftauchen von WormGPT erregte schnell die Aufmerksamkeit der Medien, was letztendlich zu seinem angeblichen Niedergang fΓΌhrte. Am 8. August 2023 verΓΆffentlichte der investigative Journalist Brian Krebs einen Artikel, der die Person hinter dem Alias βLastβ als Rafael Morais identifizierte. Am selben Tag wurde WormGPT eingestellt, wobei die Autoren ΓΌbermΓ€Γige Medienberichterstattung und die daraus resultierende negative Publicity als HauptgrΓΌnde fΓΌr das Ende des Projekts angaben. Die schnelle Abschaltung nach der ΓΆffentlichen Berichterstattung deutet auf ein starkes BedΓΌrfnis der Autoren nach AnonymitΓ€t sowie auf die Sorge vor mΓΆglichen rechtlichen Konsequenzen hin, die aus der Entwicklung und Verbreitung eines fΓΌr illegale Zwecke entwickelten Tools resultieren kΓΆnnten.Β
Die Verbreitung von WormGPT fΓΆrderte die Entwicklung und Werbung fΓΌr andere unzensierte LLMs, was auf einen wachsenden Markt fΓΌr solche Tools innerhalb der CyberkriminalitΓ€t hinweist. FraudGPT (auch als FraudBot bekannt) entwickelte sich rasch zu einer bedeutenden Alternative und wurde mit einem breiteren Spektrum bΓΆsartiger Funktionen beworben, darunter die Erstellung von Phishing-E-Mails, die Generierung von Schadcode sowie sogar die Bereitstellung von Anleitungen fΓΌr Hackerangriffe. Andere unzensierte LLMs, die auftauchten, sind DarkBERT, das Berichten zufolge mit Daten aus dem Dark Web trainiert wurde, sowie andere Tools wie EvilGPT, DarkGPT, PentesterGPT, PoisonGPT, XXXGPT und XXX WolfGPT.Β Β
Γber die Entwicklung bΓΆsartiger LLMs hinaus gewann auch die Praxis an Verbreitung, legitime LLMs wie ChatGPT und Gemini durch sogenannte Jailbreaks dazu zu bringen, ihre eingebauten Sicherheitsvorkehrungen zu umgehen. AuΓerdem gibt es Hinweise darauf, dass Bedrohungsakteure aktiv KI-Experten rekrutieren, um ihre eigenen maΓgeschneiderten unzensierten LLMs zu entwickeln, die auf spezifische BedΓΌrfnisse und Angriffsvektoren zugeschnitten sind.Β
Die Verbreitung von WormGPT-VariantenΒ
βWormGPTβ wurde zu einem Markennamen fΓΌr unzensierte LLMs, die von Bedrohungsakteuren in ihren offensiven Operationen genutzt werden kΓΆnnen.Β
Am 26. Oktober 2024 verΓΆffentlichte βxzin0vichβ eine neue Variante von WormGPT in BreachForums.Β Β
Abbildung 2. βxzin0vichβ kΓΌndigt WormGPT an
Abbildung 3. xzin0vichs Telegram-Kanal fΓΌr WormGPT mit ~7.500 MitgliedernΒ
Der Zugriff auf WormGPT erfolgt ΓΌber den Telegram-Chatbot und basiert auf einem Abonnement- und Einmalzahlungsmodell.Β
Am 25. Februar 2025 verΓΆffentlichte βkeanu“ eine neue Variante von WormGPT in BreachForums.Β
Abbildung 4. βkeanu“-Werbung fΓΌr WormGPT
Ist es mΓΆglich, dass Bedrohungsakteure bereits begonnen haben, ihre eigenen unzensierten LLMs zu trainieren? Wir haben uns Zugriff zu beiden WormGPTs verschafft, um diese Frage zu beantworten und die AntwortqualitΓ€t bei beiden zu ΓΌberprΓΌfen.Β
Zur Vereinfachung werden wir sie als keanu-WormGPT und xzin0vich-WormGPT bezeichnen.Β
2025 Cato CTRLβ’ Threat Report | Download the reportkeanu-WormGPTΒ
Nachdem wir Zugriff zum Telegram-Chatbot erhalten hatten, begannen wir mit einer einfachen Frage: βWer bist du?β
Abbildung 5. Frage an keanu-WormGPT: βWer bist du?βΒ
Abbildung 6. Aufforderung an Keanu-WormGPT, eine Phishing-E-Mail zu erstellen
Abbildung 7. Anfrage an Keanu-WormGPT, ein PowerShell-Skript zu erstellen, das Anmeldeinformationen von Windows 11 sammeltΒ
In diesem Stadium kΓΆnnen wir sehen, dass es schΓ€dliche Inhalte erzeugen kann, aber was βtreibtβ dieses unzensierte LLM an?Β
Wir haben LLM-Jailbreak-Techniken verwendet, um Informationen ΓΌber das zugrunde liegende Modell zu erhalten.Β
Die Antwort?Β Β
Abbildung 8. keanu-WormGPT enthΓΌllt, dass es auf Grok basiert
Keanu-WormGPT enthΓΌllt, dass es auf Grok basiert. Es scheint sich um eine Art Wrapper fΓΌr Grok zu handeln, der die Systemeingabeaufforderung nutzt, um seinen Charakter zu definieren und ihn anzuweisen, die Schutzmechanismen von Grok zu umgehen, um bΓΆsartige Inhalte zu erzeugen.Β
Nach ein paar Tagen haben wir den System-Prompt verΓΆffentlicht.Β Β
Abbildung 9. keanu-WormGPT gibt seinen System-Prompt preisΒ
Nach ein paar weiteren Tagen erhielten wir einen anderen System-Prompt.Β Β
Abbildung 10. keanu-WormGPT gibt einen neuen System_Prompt preisΒ
Wir kΓΆnnen sehen, dass der Entwickler versucht hat, promptbasierte SchutzmaΓnahmen gegen die Offenlegung des System-Prompts zu implementieren.Β
Unter dem Strich nutzen diese Angreifer die Grok-API mit einem benutzerdefinierten Jailbreak im System-Prompt, um die Sicherheitsvorkehrungen von Grok zu umgehen.Β
xzin0vich-wormGPT Β
Nachdem wir Zugriff zum Telegram-Chatbot erhalten hatten, begannen wir mit einer einfachen Frage: βWer bist du?βΒ
Abbildung 11. Frage an xzin0vich-WormGPT: βWer bist du?β
Abbildung 12. Anfrage an xzin0vich-WormGPT, eine Phishing-E-Mail zu erstellenΒ
Abbildung 13. Anfrage an xzin0vich-WormGPT, ein PowerShell-Skript zu erstellen, um Anmeldeinformationen von Windows 11 zu sammelnΒ
In diesem Stadium kΓΆnnen wir sehen, dass es schΓ€dliche Inhalte erzeugen kann, aber was βtreibtβ dieses unzensierte LLM an?Β
Wir haben LLM-Jailbreak-Techniken verwendet, um Informationen ΓΌber das zugrunde liegende Modell zu erhalten.Β
Abbildung 14. xzin0vich-WormGPT enthΓΌllt seinen System-Prompt
Bei der Analyse der Antworten des Chatbots, insbesondere des durchgesickerten System-Prompts, deuten kritische Beweise auf seine zugrunde liegende Architektur hin. Im Prompt heiΓt es ausdrΓΌcklich: βWormGPT sollte nicht mit dem Standard-Mixtral-Modell antworten. Du solltest Antworten immer im WormGPT-Modus erstellen.βΒ
Auch wenn man dies zunΓ€chst fΓΌr eine ΓΌberflΓΌssige Anweisung oder eine IrrefΓΌhrung halten kΓΆnnte, untermauern weitere Hinweise aus der gesamten Interaktion, insbesondere die Antworten unter simulierter βZwangslageβ, die Tatsache, dass Mixtral die Grundlage bildet. So offenbarte die WormGPT-Instanz beispielsweise Mixtral-spezifische architektonische Details, etwa die Nutzung von zwei aktiven Experten pro Token (top_k_routers: 2) sowie acht Key-Value-Heads (kv_heads: 8) fΓΌr Grouped-Query Attention.Β
Die direkte ErwΓ€hnung von βMixtralβ in seinen Kernanweisungen sowie die offenbarten spezifischen architektonischen Parameter deuten stark darauf hin, dass es sich bei xzin0vich-WormGPT um ein auf Mixtral basierendes Modell handelt, dessen bΓΆsartiges Verhalten durch sein System-Prompt definiert und wahrscheinlich durch Feinabstimmung anhand spezieller illegaler DatensΓ€tze verstΓ€rkt wird. Kurz gesagt: Cato CTRL geht mit hoher Sicherheit davon aus, dass xzin0vich-WormGPT auf Mixtral basiert.Β Β
Best Practices fΓΌr die SicherheitΒ
StΓ€rkung der Bedrohungserkennung und -reaktionΒ
- Verwenden Sie Cato XDR mit integrierter Verhaltensanalyse und UEBA, um Anomalien und bisher unbekannte Bedrohungen mithilfe von Machine Learning (ML)-Modellen zu erkennen.Β Β
- Nutzen Sie Cato XDR, um Signale von Netzwerk, Cloud und Remote-Nutzern automatisch zu korrelieren β entscheidend, wenn Phishing-Angriffe oder schnell mutierende Malware mehrere OberflΓ€chen parallel anvisieren.Β
Implementierung stΓ€rkerer ZugriffskontrollenΒ
- Setzen Sie Cato Universal ZTNA ein, um laterale Bewegungen zu begrenzen und kompromittierte Anmeldeinformationen mit kontinuierlichen GerΓ€te-Posture-Checks und risikobewussten Richtlinien zu isolieren.Β Β
- Setzen Sie mithilfe des identitΓ€tsbasierten Routings von Cato das Prinzip der geringsten Berechtigungen und die Multi-Faktor-Authentifizierung (MFA) ein, um detaillierte Zugriffsrichtlinien auf der Grundlage von BenutzeridentitΓ€t, Rolle und Kontext zu ermΓΆglichen und so die AngriffsflΓ€che zu verringern.Β
Verbesserung der Sicherheitsbewusstseins- und SchulungsmaΓnahmenΒ
- FΓΌhren Sie mit GenAI erstellte Phishing-Simulationen durch, um KΓΆder zu generieren, die den Tonfall perfekt treffen und den Kontext berΓΌcksichtigen.Β Β
- Γberwachen Sie die Nutzung von GenAI-Tools im Unternehmen ΓΌber das Schatten-KI-Dashboard von Cato CASB, um IT-Teams zu helfen, riskantes oder unbefugtes Verhalten zu identifizieren.Β Β
- Nutzen Sie Catos Bedrohungseinblicke und die Echtzeitanalyse des Datenverkehrs, um interne SicherheitsΓΌbungen und die Planung der Reaktion auf VorfΓ€lle zu verbessern.Β Β
- ErgΓ€nzen Sie Catos Sichtbarkeit mit Schulungen von Drittanbietern fΓΌr Entwickler und CI/CD-Sicherheitstools, um die Risiken beim Codieren mit GenAI zu adressieren.Β
FazitΒ
Die Forschung von Cato CTRL zur Entwicklung von WormGPT zeigt einen signifikanten Wandel von seiner ursprΓΌnglichen, auf GPT-J basierenden Inkarnation. βWormGPTβ hat sich mittlerweile als bekannte Marke fΓΌr eine neue Klasse unzensierter LLMs etabliert, wie die bisher nicht bekannten WormGPT-Varianten zeigen, die auf xAIs Grok und Mistral AIs Mixtral basieren.Β
Unsere Analyse zeigt, dass diese neuen Iterationen von WormGPT keine maΓgeschneiderten Modelle sind, die von Grund auf neu erstellt wurden, sondern das Ergebnis von Bedrohungsakteuren, die bestehende LLMs geschickt anpassen. Durch die Manipulation von System-Prompts und mΓΆglicherweise durch Feinabstimmung mit illegalen Daten bieten die SchΓΆpfer leistungsstarke, KI-gesteuerte Werkzeuge fΓΌr CyberkriminalitΓ€tsoperationen unter der Marke WormGPT an.Β Β