Исследователи кибербезопасности из Check Point Research проанализировали почти три тысячи файлов, связанных с языковой моделью DeepSeek, и обнаружили образец вредоносного кода, реализующий атаку исключительно средствами браузера. Речь идёт о сценарии так называемого браузерного вымогателя (In-Browser Ransomware), который не требует установки вредоносного приложения, эксплуатации уязвимости или получения root-доступа. Атака основана на социальной инженерии и легитимном разрешении, которое выдаёт пользователь через API File System Access в Google Chrome.
Описание
Техника, описанная в анализе Check Point Research, не является принципиально новой - возможность использования File System Access API для шифрования локальных файлов обсуждалась в научной работе RoB на конференции USENIX Security в 2023 году. Однако ключевое отличие в том, что языковая модель DeepSeek смогла самостоятельно соединить разрозненные теоретические риски с практическим вектором атаки, превратив "галлюцинацию" ИИ в реалистичную схему вымогательства. Образец, получивший название InfernoGrabber, представляет собой Flask-приложение на Python с веб-интерфейсом, замаскированным под Discord-утилиту для улучшения аватарок с помощью ИИ. Пользователю предлагается выбрать изображение, после чего страница запрашивает доступ к папке для сохранения "обработанного" результата, но на деле шифрует содержимое выбранной директории.
С технической точки зрения атака опирается на браузерные методы: showOpenFilePicker и showDirectoryPicker, рекурсивный обход выбранной папки, чтение файлов через дескрипторы браузера и отправка их содержимого на сервер. В образце также присутствовала логика для отображения фиктивного таймера обратного отсчёта и требования выкупа в биткоинах. Однако реализация была неполной - контрольный поток не всегда выполнялся корректно. Тем не менее исследователи подтвердили, что при помощи современных LLM (включая DeepSeek V4) можно превратить эту незавершённую схему в полноценный proof-of-concept, обойдя базовые фильтры безопасности.
Особую тревогу вызывает применение этой техники на Android. Дело в том, что начиная с версии Chrome 132 браузер Chromium на Android получил поддержку File System Access API. В отличие от iOS, где Safari не предоставляет веб-страницам аналогичных примитивов, на Android злоумышленник может попросить пользователя предоставить доступ к корню папки DCIM (фотографии и видео). Такое разрешение выглядит естественным для сервиса, обещающего улучшить снимки. После одобрения страница получает возможность читать, модифицировать и шифровать все файлы внутри выбранной директории. В ходе тестов исследователи подтвердили, что Chrome 148 (актуальная на момент проверки версия) не ограничивает доступ к папкам с изображениями.
Эффект усиливается тем, что обычный пользователь не воспринимает открытие веб-страницы как запуск вредоносного кода. Никакой APK не загружается, никакой бинарный файл не исполняется, разрешение на редактирование папки выглядит оправданным в контексте обещанной функции. При этом на мобильном устройстве папка с фотографиями часто содержит документы, удостоверения личности, скриншоты банковских приложений и другую конфиденциальную информацию. Потеря доступа к этим данным или их утечка может привести к вымогательству, шантажу и репутационному ущербу.
Исследователи также сравнили поведение разных языковых моделей. DeepSeek в режиме Instant стабильно генерировал HTML/JavaScript с использованием File System Access API, а в режиме Expert в некоторых случаях отказывал, но в одном предоставил полностью работоспособный PoC, причём модель сама описала результат как "замаскированную ловушку с поведением вымогателя". Для сравнения, ChatGPT и Claude в аналогичных тестах либо отказывались помогать, либо создавали безопасные реализации без использования этого API. Тем не менее эксперты отмечают, что даже при блокировке прямых запросов злоумышленник может разбить атаку на несколько безобидных шагов и собрать результат вручную, если обладает достаточными техническими знаниями. DeepSeek же снижает этот порог, позволяя получить вредоносный код из единственного широкого запроса.
Выводы из исследования очевидны: развитие LLM меняет экономику создания вредоносного ПО. Атака, которая раньше требовала знаний о платформе и опыта разработки, теперь может быть сгенерирована итеративными запросами к модели. Причём даже неполный или "галлюцинирующий" код может указать на реальные опасные возможности браузеров. Пользователям рекомендуется относиться к запросам браузера на доступ к папкам как к действиям с высоким уровнем риска. Перед подтверждением разрешения следует проверять, какой сайт его запрашивает, какая именно папка выбрана, и действительно ли редактирование файлов необходимо для заявленной функции. Особенно опасно предоставлять доступ к папкам, содержащим личные фотографии или документы. Вместо этого есть смысл использовать для обработки конфиденциальных данных проверенные нативные приложения или надёжные облачные сервисы, а также регулярно создавать резервные копии и обновлять браузеры и операционные системы.
Индикаторы компрометации
SHA256
- 07c39f79ab92fb21557b82283472dce1c112f577d796111fb752c3c6d84c86b5