本册追踪地下经济中的恶意大语言模型(Malicious LLM)生态演化,深度解剖首个被广泛研究的AI辅助勒索组织FunkSec,并复盘深度伪造社会工程在真实赎金攻击中的实战运用——回答"AI武器化的产业形态究竟走到了哪一步"。
2023年6月WormGPT在黑客论坛现身,标志着恶意LLM作为独立"商品"进入地下经济。此后两年,该生态经历了"专用模型—越狱套壳—服务化租赁"的完整演化。
阶段一:专用恶意LLM(2023)。SlashNext于2023年6月披露WormGPT——一个被宣传为"ChatGPT黑帽替代品"的恶意模型,提供无限制回答、无长度限制对话与"保密对话"承诺,媒体广泛报道其订阅价格约100美元/月(不同渠道报价口径不一);2023年7月25日FraudGPT出现,由化名"CanadianKingpin12"的卖家在多个网络犯罪论坛推广,专门面向"欺诈者、黑客、骗子"[1][4]。
阶段二:家族化繁衍与口碑分化(2023—2024)。Group-IB《2023/2024高科技犯罪趋势》记录:自2023年中期以来,地下论坛围绕ChatGPT越狱与专用GPT开发的兴趣持续升温,先后出现WolfGPT、DarkBARD、FraudGPT、WormGPT四种ChatGPT风格工具,其中FraudGPT和WormGPT是地下论坛与Telegram频道讨论最多的工具[2]。学术研究进一步发现:多数后继"恶意模型"实为越狱版ChatGPT套壳——当用户要求执行非法活动时,它们会回复"我无法执行非法活动",暴露其底层仍受OpenAI安全策略约束[3][4]。
阶段三:平台化寄生(2023—2024)。arXiv:2401.03315(Malla研究)对真实地下恶意LLM服务进行了系统性测绘:研究团队共发现212个真实Malla样本(14个独立恶意服务+198个托管于Poe、FlowGPT等合法平台的恶意项目),论文后被USENIX Security 2024录用。研究同时揭示:恶意LLM服务高度依赖上游合法模型API的越狱滥用与"未审查模型"供应链——上游模型服务的策略调整可对地下生态形成"断供式"冲击,这为治理提供了关键杠杆点[3]。
| 工具 | 首次披露 | 定位与特征 |
|---|---|---|
| WormGPT | 2023年6月 | SlashNext披露的"黑帽版ChatGPT",主打无限制生成钓鱼邮件与恶意代码片段,订阅制[1][4] |
| FraudGPT | 2023年7月 | 面向欺诈场景:钓鱼邮件、恶意代码、黑客教程;因违规其销售帖多次被主流犯罪论坛删除,转向Telegram推广[2][4] |
| WolfGPT / DarkBARD | 2023年 | Group-IB记录的同期恶意工具;DarkBARD自称集成联网与图像能力;均因模型供应链变动而停摆[2][3] |
| 各类套壳变体 | 2023—2024 | EscapeGPT、Evil-GPT等大量后继者实为越狱ChatGPT包装器,社区出现大量"以骗养骗"的假工具投诉[3][4] |
研究启示:恶意LLM并未形成独立技术栈,而是寄生在合法大模型生态之上。上游模型方的安全策略迭代(如模型弃用、护栏加固)能对地下生态造成"断供式"打击——这为治理提供了关键杠杆点。
数据来源:WormGPT定价经SlashNext披露及多家媒体公开报道转引[1][4];FraudGPT定价为卖家CanadianKingpin12在犯罪论坛的公开报价[2][4]
FunkSec是勒索软件史上第一个被权威厂商完整披露"AI深度参与研发与运营"的组织。其价值不在于技术先进性,而在于揭示了AI如何让低水平攻击者获得"量产能力"。
FunkSec首次被报道。该组织采用RaaS(勒索软件即服务)模式与双重勒索策略(加密+窃密),2024年12月单月宣称受害者数量超过Cl0p、RansomHub等老牌组织。受害者分布于美国、印度、意大利、巴西、以色列、西班牙、蒙古等国[5][7]。
Check Point发布专项研究:FunkSec基于Rust编写,代码包含语法流畅的英文注释,与运营者"el_farado"本人在论坛中"非常基础的英语"及"发帖询问如何成为黑客"的行为形成反差;同时该组织部署了基于Miniapps平台的AI聊天机器人支撑运营——AI被用于生成代码、勒索信与钓鱼模板(运营者自称AI约占其运营的20%)[5][7]。
Solar团队跟踪显示:该组织已迭代至V2.0版本,并发布信息窃取工具Wolfer(经Telegram机器人回传系统信息与Wi-Fi密码)。多数样本无法正常运行、依赖从Imgur下载的外部图片——技术粗糙度与其宣称的"战果"严重不符,印证其依赖AI弥补能力不足[6][8]。
卡巴斯基《2025年勒索软件状况报告》将FunkSec列为"AI工具被用于勒索软件开发"的标志性案例:其勒索软件采用疑似LLM生成的代码以加速开发并规避检测;与通常索要数百万美元的团伙不同,FunkSec采取高频次、低成本模式,赎金要求异常低(部分仅1万美元),并将窃取数据打折出售给第三方[6]。
Avast与Gen Digital宣布基于与执法机构的合作,发布FunkSec免费解密工具。Gen Digital报告称FunkSec已被认为"死亡",其泄露网站共列出113名受害者;解密器同时支持恢复带".funksec"扩展名与"README-{random}.md"勒索说明的加密文件[9][10]。
要点一:真实威胁被夸大,但模式意义深远。Check Point明确指出FunkSec泄露的许多数据集系"从以往黑客活动中回收",真实性存疑;其技术能力有限、预计难以长期存活——事实也印证了这一点(活跃周期约8个月)。但"低水平攻击者+AI工具=可运营勒索组织"这一模式已被验证成立[5][9]。
要点二:赎金定价策略折射AI成本结构。低至1万美元的赎金与数据转卖行为,说明AI驱动的勒索组织可以依靠"走量"而非"天价"盈利。对中小企业而言,单次损失金额不高,但攻击频次将显著上升——这正是Solar团队报告中"案件总量爆发式增长"的微观注脚[6]。
要点三:解密工具是终止AI勒索组织生命周期的最有效手段。当加密机制存在缺陷时,免费解密器的发布直接摧毁其商业模式根基。这也提示防御研究应持续开展勒索软件加密机制与漏洞分析(对应勒索软件研究子课题02、03)。
AI语音克隆与换脸视频已不只是"诈骗工具",正在演变为勒索攻击初始访问环节的高端社工手段;与此同时,AI生成的恶意代码与AI驱动的勒索软件本体也开始批量进入真实攻击现场。
2024年2月,香港警方披露:某跨国公司香港分部职员受邀参加"首席财务官主持"的视频会议,画面中多名"高管"均为深度伪造。职员按指示完成15次转账,涉及金额约2亿港元(约2560万美元)——这是当时全球公开报道涉案金额最大的深伪诈骗个案,且已具备"多角色同框实时换脸"的技术水平[11]。
来源:香港警方通报,经BBC/CNN等权威媒体报道(2024年2月)
2024年5月,《卫报》(The Guardian)证实:攻击者利用公开录音与YouTube素材合成WPP首席执行官Mark Read的声音与影像,通过伪造WhatsApp账号发起Microsoft Teams会议,企图诱导员工执行恶意操作。攻击在造成财务损失前被识别——但其目标直指全球最大广告传播集团的高层权限[12]。
来源:The Guardian调查报道,2024年5月
2024年10月,日本东京地方法院对25岁男子Ryuki Hayashi作出有罪判决:其于2023年3月使用生成式AI(庭审披露为"非官方版ChatGPT")获取勒索病毒设计图与源代码,制作出加密文件并索要比特币的木马,被判处有期徒刑三年、缓期执行四年。这是日本首例因滥用生成式AI开发恶意软件而被定罪的案件。被告在庭审中坦言自己毫无IT技能——"没有生成AI的帮助,根本无法制作出这种病毒",AI抹平技术门槛在此案中得到司法层面的直接印证[13]。
来源:读卖新闻、IT之家/新浪科技报道(2024年10月),东京地方法院判决
2025年8月,360安全研究人员披露PromptLock:首个被公开发现的、由本地大语言模型动态驱动攻击流程的勒索软件。该程序用Go语言编写,通过Ollama API与本地托管的LLM通信,以硬编码提示词让LLM实时生成跨平台Lua恶意脚本(支持Windows、Linux、macOS),进而执行文件系统枚举、目标筛选、数据外泄与加密。与"用AI写代码"的FunkSec不同,PromptLock把LLM直接嵌入攻击执行链——AI不再只是开发工具,而是运行时引擎[15]。
来源:360《2025年8月勒索软件流行态势分析》
2025年10月,360在月度态势分析中指出:新出现的Monkey勒索软件家族样本存在明显的AI生成痕迹——其Linux版本样本中竟包含删除Windows卷影副本的代码。这种"跨平台套用模板"的低级错误,正是大模型按提示词生成代码时缺乏环境感知能力的典型特征,为研判AI参与恶意软件开发提供了新的物证维度[16]。
来源:360《2025年10月勒索软件流行态势分析》
AI不仅赋能攻击者,也赋能了研究者——这是本分册最具戏剧性的对称性案例。
2025年2月11日,臭名昭著的Black Basta勒索团伙内部聊天记录遭泄露,包含超过20万条俄语消息。威胁情报公司Hudson Rock的研究人员随即创建了名为BlackBastaGPT的聊天机器人,对这些聊天记录进行AI筛选分析,揭示了该团伙的盈利情况、深度伪造技术的内部使用以及组织内部冲突等核心情报[8]。
研究价值:该事件首次以"铁证"形式证明——头部勒索组织已将深伪技术纳入常规作案工具;同时也示范了"用AI反制AI犯罪"的情报分析范式,为执法机构与研究机构提供了可复用的方法论。
以下文献均为公开可查证的原始报告、学术论文或权威媒体报道。
引用原则:同第一分册。凡涉及金额、时间线等关键事实,均可在原始来源中逐项核验。