Мошенники подделывают DeepSeek: группировка Silver Fox обновляет вредоносные ссылки каждые пять дней

Silver Fox

В сети распространяется серия поддельных страниц, имитирующих сайт популярного ИИ-сервиса DeepSeek. Злоумышленники, действующие в составе группировки Silver Fox, предлагают посетителям скачать установщик программы, который на самом деле содержит вредоносное ПО. Фишинговые страницы внешне почти неотличимы от настоящего ресурса, что повышает шансы атаки на успех.

Описание

Группировка Silver Fox давно специализируется на киберпреступлениях, связанных с финансовым мошенничеством и кражей учетных данных. Ранее ее атаки были нацелены на клиентов банков, теперь злоумышленники адаптировали привычные схемы под стремительно растущую аудиторию инструментов искусственного интеллекта. Об этом сообщается в отчете китайской компании Huorong, которая занимается разработкой антивирусных решений.

Особенностью новой кампании стал быстрый цикл обновления вредоносных ссылок: адреса для скачивания меняются каждые пять дней. Такая ротация затрудняет работу антивирусных вендоров, которые пытаются заблокировать конкретные ресурсы. Аналитики Huorong изучили два поколения вредоносных образцов, размещенных на поддельных страницах, и восстановили логику их создания.

В ходе расследования обнаружены три фишинговые страницы, выполненные в едином стиле. Первая, синяя, копирует DeepSeek и служит основным инструментом атаки: на ней уже дважды заменялась ссылка на загрузку. Вторая, подделывающая китайский сервис Yuanbao, содержит нерабочую ссылку и в текущем виде опасности не несет. Третья, оформленная в фиолетовой гамме, пока не привязана к вредоносному файлу - вероятно, атакующие не завершили ее подготовку.

Вредоносное ПО, как установили аналитики Huorong, тщательно маскируется под обычное приложение. Для распространения используется установочный фреймворк Setup Factory, который применяют многие разработчики для создания инсталляторов. Для запуска вредоносного кода привлекается подписанный исполняемый файл популярного редактора HBuilderX, что позволяет обойти проверки цифровых подписей в некоторых защитных решениях.

Сравнение двух поколений загрузчика показывает стремление авторов к упрощению и большей правдоподобности. Первая версия распаковывала 55 файлов, что создавало лишний шум. Во второй версии количество файлов сократилось до 12. Кроме того, разработчики добавили недостающий компонент, чтобы легальная программа HBuilderX продолжала работать без сбоев и не вызывала подозрений у пользователя.

Внутренняя логика также претерпела изменения. Оба образца используют шифрование для защиты основной полезной нагрузки. Ключ расшифровки вычисляется из содержимого системного файла, что затрудняет статический анализ без запуска вредоносного кода. Связь с командно-контрольным сервером (C2-сервером, который используется для управления зараженными машинами) также зашифрована, а адрес сервера во второй версии изменен. В настройках сохранилась дата, совпадающая с временем сборки файла, что дополнительно подтверждает пятидневный цикл обновлений.

После активации вредоносная программа пытается отключить защитное ПО. Она задействует уязвимый драйвер, подписанный легитимным производителем, чтобы завершить процессы антивирусных решений. Затем программа создает специальные метки, предотвращающие повторное заражение, и приступает к сбору информации об устройстве: проверяет наличие мессенджеров WeChat, QQ и DingTalk, а также определяет, подключена ли к компьютеру камера.

Собранные данные отправляются на сервер злоумышленников. Следом загружаются дополнительные модули, один из которых отвечает за закрепление в системе. Для этого используются стандартные механизмы Windows: создание задачи в планировщике или добавление записи в реестр для автозапуска. В ходе анализа исследователи обнаружили следы спешки: некоторые модули записаны в реестр в неправильной форме, а одна из команд содержит опечатку, из-за чего часть функций не выполняется.

По оценке аналитиков, сам код не отличается высокой сложностью: в нем отсутствует обфускация (запутывание кода, затрудняющее его анализ), а архитектура напоминает более старые версии трояна WINOS. Это позволяет предположить, что разработчик либо обладает ограниченной квалификацией, либо использует генеративные языковые модели, которые пока не способны создавать принципиально новые образцы. При этом общая схема атаки стала заметно ближе к поведению легитимного программного обеспечения.

Компания Huorong уже добавила обнаруженные фишинговые страницы и вредоносные образцы в свои продукты, поэтому пользователи антивируса защищены от данной кампании. Остальным рекомендуется проявлять осторожность при скачивании любых приложений. Стоит проверять адрес сайта, обращать внимание на детали: рабочие ссылки для разных операционных систем, наличие официальных контактов, соответствие оформления оригинальному стилю. Настоящий сайт DeepSeek обычно не использует дополнительные домены для раздачи установщиков.

Кампания демонстрирует, что мошенники быстро адаптируют свои схемы под новые популярные технологии. Использование бренда DeepSeek и регулярная смена ссылок делают атаку труднообнаруживаемой. Пользователям рекомендуется не переходить по сомнительным ссылкам из мессенджеров и социальных сетей, а также обновлять антивирусные базы и операционную систему.

Индикаторы компрометации

Комментарии: 0