Offcanvas
Offcanvas

Tech

Κακόβουλο λογισμικό μεταμφιεσμένο σε AI βοηθό υποκλέπτει ευαίσθητα δεδομένα

Κακόβουλο λογισμικό μεταμφιεσμένο σε AI βοηθό υποκλέπτει ευαίσθητα δεδομένα

Το προηγουμένως άγνωστο κακόβουλο λογισμικό διανέμεται μέσω ενός ιστότοπου phishing που προσποιείται ότι είναι η επίσημη αρχική σελίδα του DeepSeek

Eνα νέο κύμα επιθέσεων τύπου Trojan μέσω μιας ψεύτικης εφαρμογής DeepSeek-R1 Large Language Model (LLM) για υπολογιστές, ανακάλυψαν οι ερευνητές της Kaspersky GReAT.

Το προηγουμένως άγνωστο κακόβουλο λογισμικό διανέμεται μέσω ενός ιστότοπου phishing που προσποιείται ότι είναι η επίσημη αρχική σελίδα του DeepSeek, η οποία προωθείται μέσω διαφημίσεων της Google.

Σκοπός των επιθέσεων είναι η εγκατάσταση του κακόβουλου λογισμικού BrowserVenom, το οποίο αλλάζει τις ρυθμίσεις των web browsers της συσκευής του εκάστοτε θύματος, ώστε όλη η online δραστηριότητα να περνάει από δικούς τους servers, επιτρέποντάς τους να συλλέγουν στοιχεία σύνδεσης και άλλα ευαίσθητα δεδομένα των χρηστών.

Πολλαπλές επιθέσεις έχουν εντοπιστεί στη Βραζιλία, την Κούβα, το Μεξικό, την Ινδία, το Νεπάλ, τη Νότια Αφρική και την Αίγυπτο.

Το DeepSeek-R1

Το DeepSeek-R1 είναι ένα από τα πιο δημοφιλή Μεγάλα Γλωσσικά Μοντέλα (LLMs) αυτήν τη στιγμή, και η Kaspersky έχει προηγουμένως αναφέρει επιθέσεις που χρησιμοποιούν κακόβουλο λογισμικό το οποίο το μιμείται για να προσελκύσει θύματα. Το DeepSeek μπορεί επίσης να εκτελείται offline σε υπολογιστές, χρησιμοποιώντας εργαλεία όπως το Ollama ή το LM Studio, και οι επιτιθέμενοι εκμεταλλεύτηκαν αυτή τη δυνατότητα.

Οι χρήστες ανακατευθύνονταν σε μια ιστοσελίδα phishing που μιμούνταν τη διεύθυνση της επίσημης πλατφόρμας DeepSeek μέσω διαφημίσεων της Google, με τον σύνδεσμο να εμφανίζεται όταν κάποιος αναζητούσε τον όρο “deepseek r1”.

Μετά την είσοδο του χρήστη στην ψεύτικη ιστοσελίδα του DeepSeek, εκτελούνταν έλεγχος του λειτουργικού συστήματος της συσκευής. Εφόσον εντοπιζόταν Windows, εμφανιζόταν επιλογή λήψης εργαλείων για την offline χρήση του LLM. Κατά την περίοδο της έρευνας, άλλα λειτουργικά συστήματα δεν αποτελούσαν στόχο.

Κακόβουλος ιστότοπος που μιμείται το DeepSeek

Αφού ο χρήστης έκανε κλικ και περνούσε τo τεστ CAPTCHA, ξεκινούσε η λήψη ενός κακόβουλου installer και του δινόταν η δυνατότητα να επιλέξει μεταξύ του Ollama ή του LM Studio. Εφόσον ο χρήστης επέλεγε μία από τις δύο διαθέσιμες επιλογές, τότε παράλληλα με τους γνήσιους installers του Ollama ή του LM Studio γινόταν εγκατάσταση και των κακόβουλων αρχείων.

Το κακόβουλο λογισμικό αξιοποιούσε ειδικό αλγόριθμο για να παρακάμψει την προστασία του Windows Defender. Η επιτυχής εγκατάσταση απαιτούσε δικαιώματα διαχειριστή (administrator) στον λογαριασμό χρήστη. Σε περίπτωση που αυτά τα δικαιώματα δεν υπήρχαν, η επίθεση δεν ολοκληρωνόταν.

Δύο επιλογές για την εγκατάσταση παραβιασμένων πλαισίων LLM

Αφού το κακόβουλο πρόγραμμα έχει εγκατασταθεί, αλλάζει τις ρυθμίσεις όλων των browsers και τους αναγκάζει να χρησιμοποιούν έναν proxy server που ελέγχεται από τους επιτιθέμενους. Αυτό επέτρεπε στους δράστες να παρακολουθούν την online δραστηριότητα και να αποκτούν πρόσβαση σε ευαίσθητα δεδομένα περιήγησης. Οι ερευνητές της Kaspersky ονόμασαν αυτή την απειλή “BrowserVenom”, καταδεικνύοντας τον επικίνδυνο χαρακτήρα της.

«Η χρήση Μεγάλων Γλωσσικών Μοντέλων (LLMs) offline μπορεί να  ενισχύει την ιδιωτικότητα και να μειώσει την ανάγκη για cloud υπηρεσίες, όμως ενέχει σοβαρούς κινδύνους αν δεν ληφθούν τα κατάλληλα μέτρα ασφαλείας. Οι κυβερνοεγκληματίες εκμεταλλεύονται την απήχηση των open-source AI εργαλείων, διανέμοντας ψεύτικους installers που εγκαθιστούν malware, όπως keyloggers, cryptominers ή infostealers εν αγνοία του χρήστη. Τέτοιου είδους εργαλεία μπορούν να θέσουν σε σοβαρό κίνδυνο τα προσωπικά δεδομένα των χρηστών, ιδιαίτερα όταν προέρχονται από αναξιόπιστες πηγές», σχολιάζει ο Lisandro Ubiedo, Ερευνητής Ασφαλείας στην ομάδα GReAT της Kaspersky.

Πώς θα προστατευτείτε

Για την προστασία από τέτοιες απειλές, συνιστάται:

· Ελέγχετε πάντα τη διεύθυνση των ιστοσελίδων για να βεβαιώνεστε ότι είναι αυθεντικές και να αποφεύγετε απάτες.

· Κατεβάζετε εργαλεία LLM για offline χρήση μόνο από επίσημες πηγές (π.χ. ollama.com, lmstudio.ai).

· Χρησιμοποιείτε αξιόπιστες λύσεις ασφαλείας που εμποδίζουν την εκτέλεση κακόβουλων αρχείων.

· Επαληθεύετε ότι τα αποτελέσματα από τις αναζητήσεις στο διαδίκτυο είναι όντως έγκυρα και αξιόπιστα.

· Αποφεύγετε τη χρήση προφίλ Windows με δικαιώματα διαχειριστή (administrator) για καθημερινή χρήση.

Πηγή: ot.gr

Διαβάστε επίσης: Xiaomi: Ένα καινούργιο ηλεκτροκίνητο όχημα κάθε 76 δευτερόλεπτα

Τελευταία Νέα

Τελευταία νέα

Πετρέλαιο: Έκτακτα μέτρα για μεταφορές στην Ιαπωνία λόγω κρίσης στα Στενά του Ορμούζ

Πετρέλαιο: Έκτακτα μέτρα για μεταφορές στην Ιαπωνία λόγω κρίσης στα Στενά του Ορμούζ

Η Ιαπωνία επιστρατεύει μεταφορτώσεις πετρελαίου εν πλω και εναλλακτικές διαδρομές, λόγω των Στενών του Ορμούζ, με αυξημένο…

Βρετανία: Αεροπορικά εισιτήρια, καύσιμα και τρόφιμα ανέβασαν στο 3,3% τον πληθωρισμό τον Μάρτιο

Βρετανία: Αεροπορικά εισιτήρια, καύσιμα και τρόφιμα ανέβασαν στο 3,3% τον πληθωρισμό τον Μάρτιο

Το μηνιαίο κόστος τόσο των πρώτων υλών για τις επιχειρήσεις όσο και των προϊόντων που εξέρχονται από τα εργοστάσια κατέγραψε…

Lufthansa: Κόβει 20.000 πτήσεις μικρών αποστάσεων λόγω εκτίναξης του κόστους στα καύσιμα

Lufthansa: Κόβει 20.000 πτήσεις μικρών αποστάσεων λόγω εκτίναξης του κόστους στα καύσιμα

Η μείωση αντιστοιχεί περίπου στο 1% των διαθέσιμων πτήσεων και εκτιμάται ότι θα εξοικονομήσει περίπου 40.000 τόνους καυσίμου…

ΑΗΚ: Απογοήτευση συντεχνιών μετά τη συνάντηση - Για διαχρονικές στρεβλώσεις μιλά ο Υπουργός

ΑΗΚ: Απογοήτευση συντεχνιών μετά τη συνάντηση - Για διαχρονικές στρεβλώσεις μιλά ο Υπουργός

«Καμία ουσιαστική απάντηση» λένε οι συντεχνίες – Για διαχρονικές στρεβλώσεις που θέλουν χρόνο μιλά ο Υπουργός, ενόψει 24ωρης…

Σε νέο ιστορικό υψηλό ο Nikkei, υποχωρούν οι υπόλοιποι δείκτες λόγω γεωπολιτικών φόβων

Σε νέο ιστορικό υψηλό ο Nikkei, υποχωρούν οι υπόλοιποι δείκτες λόγω γεωπολιτικών φόβων

Tα περισσότερα ασιατικά χρηματιστήρια (πλην Ιαπωνίας και Κίνας) καταγράφουν απώλειες, αντανακλώντας ανησυχίες για παρατεταμένη…

Χρυσός: Ανάκαμψη μετά τη διήμερη βουτιά – Στα 4.755 δολάρια η ουγγιά

Χρυσός: Ανάκαμψη μετά τη διήμερη βουτιά – Στα 4.755 δολάρια η ουγγιά

Ο χρυσός ανακάμπτει μετά την εκεχειρία ΗΠΑ–Ιράν, αλλά το κλείσιμο των Στενών του Ορμούζ, οι πληθωριστικές πιέσεις και η στάση…

Tα hedge funds ποντάρουν κατά του δολαρίου λόγω της πιθανής επίλυσης της κρίσης στη Μέση Ανατολή

Tα hedge funds ποντάρουν κατά του δολαρίου λόγω της πιθανής επίλυσης της κρίσης στη Μέση Ανατολή

Το αμερικανικό νόμισμα υποχώρησε στις αρχές της εβδομάδας καθώς οι ενδείξεις ότι οι ΗΠΑ και το Ιράν πλησιάζουν σε μια διαρκή…

Bitcoin: Άνοδος μετά την εκεχειρία Τραμπ–Ιράν, στα 77.500 δολάρια

Bitcoin: Άνοδος μετά την εκεχειρία Τραμπ–Ιράν, στα 77.500 δολάρια

Το κρυπτονόμισμα ενισχύεται μετά την παράταση εκεχειρίας ΗΠΑ–Ιράν, με στήριξη στα 72.000 δολάρια και αντίσταση στα 79.000,…

CLOSE X
CLOSE X
CLOSE X