Киберугрозы: мошеннические сайты DeepSeek и его последствия

Киберугрозы: мошеннические сайты DeepSeek и его последствия

Источник: securelist.com

В начале 2025 года на горизонте кибербезопасности появился новый игрок — LLM DeepSeek-R1, доступный как для локального использования, так и в формате бесплатного сервиса. Однако этот продукт привлек не только пользователей, но и внимание киберпреступников, которые начали активно использовать уязвимости модели для распространения вредоносного ПО.

Мошеннические веб-сайты под видом DeepSeek

Анализ угроз (Threat intelligence) выявил несколько мошеннических ресурсов, которые выдавали себя за официальный чат-бот DeepSeek. Основные факты, на которые стоит обратить внимание:

  • Некоторые группы использовали доменные имена, связанные с версиями DeepSeek, например, V3 и R1;
  • На сайтах предлагалась поддельная опция «Получить приложение DeepSeek», что приводило к загрузке вредоносного архива deep-seek-installation.zip;
  • Архив содержал вводящий в заблуждение файл быстрого доступа, который скрывал свое истинное назначение.

После загрузки вредоносного программного обеспечения, жертвы сталкивались с исполняемыми файлами, такими как svchost.exe, который на самом деле был законным файлом на Python, запускающим опасный скрипт code.py.

Риски для пользователей и организаций

Скрипт функционировал как похититель данных, извлекая конфиденциальную информацию из системы жертвы, включая:

  • Файлы cookie браузера;
  • Учетные данные для входа;
  • Данные криптовалютного кошелька.

Собранная информация передавалась злоумышленникам через Telegram-бота или загружалась на файлообменный сервис. Это созает серьезные риски не только для отдельных пользователей, но и для корпоративных учетных данных.

Инновационные методы распространения вредоносного ПО

Второй набор мошеннических веб-сайтов DeepSeek применял технологию геозоны для манипуляции контентом, показывая различные результаты в зависимости от IP-адресов пользователей. Например, просьбы, поступающие с российских IP-адресов, получали пустой ответ вместо ожидаемого контента. Таким образом, злоумышленники адаптировали свои методы для увеличения шанс на успех:

  • Публикации в социальных сетях, привлекающие больше пользователей;
  • Использование современных методов для установки удаленного доступа, таких как активация службы SSH;
  • Маскировка вредоносного ПО под легитимные платформы, например, Ollama.

Некоторые установщики рассматривались как Trojan.Win32.Агент, активно использовавший стеганографию для скрытия своей вредоносной нагрузки, что добавляло слой сложности для обычных пользователей.

Важность цифровой гигиены

Инциденты вокруг DeepSeek-R1 подчеркивают важность соблюдения цифровой гигиены. Вот несколько рекомендаций для пользователей:

  • Тщательная проверка веб-адресов перед загрузкой приложений;
  • Осторожность при взаимодействии с сервисами без официальной поддержки установки;
  • Анализ источников программного обеспечения и его легитимности.

Киберпреступники продолжают использовать популярные технологии для расширения своих атак, подчеркивая потенциальную автоматизацию и использование ботов для более широкого распространения вредоносного ПО. Важно оставаться бдительными и защищать свои данные.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: