Бэкдор SesameOp прячется в трафике OpenAI и управляет взломанными системами через API

Бэкдор SesameOp прячется в трафике OpenAI и управляет взломанными системами через API

Команда реагирования инцидентов Microsoft Incident Response (DART) обнаружила уникальный вредоносный бэкдор, получивший название SesameOp, который использует API сервисов OpenAI как скрытый канал команд-управления (C2).

Расследование началось после инцидента в июле 2025-го, когда злоумышленники были в сети цели на протяжении нескольких месяцев. В ходе анализа были найдены внутренние веб-оболочки (web shells), встроенные в системные утилиты через технику .NET AppDomainManager-инъекции.

Структура атаки выглядит следующим образом: сначала нагрузчик «Netapi64.dll» загружается в доверенное приложение, затем вызывается основной компонент «OpenAIAgent.Netapi64», который проверяет сообщения через OpenAI Assistants API. Вместо традиционного C2-домена трафик выглядит как обычные обращения к сервису api.openai.com, но внутри передаются команды (например, «SLEEP», «Payload», «Result») и результаты их выполнения.

Важно отметить: злоупотребление не связано с уязвимостью самих OpenAI сервисов, а с их использованием злоумышленниками в качестве канала.

В качестве мер защиты Microsoft рекомендует аудит логов сетевых соединений (особенно к api.openai.com), включение функции защиты от непрошенных приложений (PUA-Protection), активацию режима блокировки в Microsoft Defender for Endpoint и ограничение доступа к внешним API-запросам с конечных устройств.

РЕКОМЕНДУЕМ

похожие материалы

Стрелочка
Стрелочка
ИИ на службе вымогателей: новая группировка использует искусственный интеллект для атак
ИИ на службе вымогателей: новая группировка использует искусственный интеллект для атак

Эксперты по кибербезопасности из IBM сообщили о появлении новой группы вымогателей Slopoly, которая активно применяет инструменты искусственного интеллекта для подготовки и проведения атак.

В России началась настоящая блокировка Telegram? Пользователи массово жалуются на сбои
В России началась настоящая блокировка Telegram? Пользователи массово жалуются на сбои

В России появились признаки начала блокировки мессенджера Telegram: пользователи по всей стране сообщают о масштабных сбоях в работе сервиса, а эксперты связывают происходящее с возможным введением ограничительных мер со стороны регуляторов.

Instagram* запускает сквозное шифрование: переписку пользователей больше не смогут читать даже в компании
Instagram* запускает сквозное шифрование: переписку пользователей больше не смогут читать даже в компании

Социальная сеть Instagram* начала внедрение сквозного шифрования в личных сообщениях, новая функция должна повысить уровень конфиденциальности переписки и защитить сообщения пользователей от доступа третьих лиц.

UserGate запустил проект «Совместная техническая поддержка»
UserGate запустил проект «Совместная техническая поддержка»

UserGate, российский разработчик решений в области информационной безопасности, запустил проект «Совместная техническая поддержка» — новую модель сервисного сопровождения клиентов совместно с сертифицированными партнерами.