Исследование, проведенное в начале марта Kaspersky Lab, описывает несколько вредоносных кампаний, использующих систему DeepSeek LLM в качестве приманки, и раскрывает новые аспекты вредоносной программы TookPS.
Описание
Результаты телеметрии показали, что TookPS не только имитирует нейронные сети, но также включает в себя обманные веб-сайты, подражающие официальным источникам программного обеспечения для удаленного рабочего стола и 3D-моделирования. Эти сайты предлагают приложения для бесплатной загрузки.
Часто атакуемыми программами являются UltraViewer, AutoCAD и SketchUp, так как они широко используются в бизнесе, поэтому как отдельные пользователи, так и организации могут стать потенциальными жертвами. Отчет также указывает на использование имен файлов, таких как Ableton.exe и QuickenApp.exe, в связи с вредоносными веб-сайтами. Ableton - это программное обеспечение для создания музыки, композиций, записи, микширования и мастеринга, а Quicken - приложение для управления личными финансами.
Исследование также подробно описывает цепочку заражения, инициируемую Trojan-Downloader.Win32.TookPS, которая обращается к серверу C2, чтобы получить сценарий PowerShell. Затем следуют команды, которые последовательно загружают и выполняют три сценария PowerShell, включая запуск SSH-сервера для создания туннеля между зараженным устройством и удаленным сервером. В действительности, злоумышленники получают полный доступ к системе и могут выполнять произвольные команды.
Одна из модифицированных версий вредоносной программы Backdoor.Win32.TeviRat также использовалась в рамках этой кампании, чтобы создать бэкдор на зараженных устройствах. В качестве контрольным центром (C2) в этой кампании использовался домен invoicingtools[.]com. Используется также вредоносная программа Backdoor.Win32.Lapmon, но точный способ доставки остается неизвестным.
Кампания использует домены, зарегистрированные в начале 2024 года, и на данный момент на этих IP-адресах не обнаружены никакие легитимные ресурсы. Однако, помимо этих доменов, которые связаны с кампанией, также обнаружено использование других доменов, которые ранее были заблокированы безопасностью. Выводы исследования указывают на то, что атаки-заманухи DeepSeek являются лишь частью более обширной кампании, направленной на широкий круг пользователей, в том числе домашних и корпоративных.