Китайскоговорящи киберпрестъпници използват фалшиви страници за софтуер, имитиращи популярни инструменти с изкуствен интелект, за да заразяват потребители на Windows със зловреден софтуер за отдалечен достъп.

Кампанията превръща интереса към DeepSeek в капан, предлагайки нещо, което изглежда като нормално изтегляне, но в действителност доставя инсталатор, създаден да скрие истинската си цел.

Операцията също така имитира Quark Cloud и Pony Activator, разширявайки броя на хората, които биха се доверили на изтеглянето.

След като инсталаторът се стартира, той задейства верига, предназначена да отслаби контролите за сигурност и да даде на атакуващите опора, която може да бъде използвана за наблюдение, кражба или последващо доставяне на зловреден код.

Анализатори от Zscaler ThreatLabz идентифицираха активността и я свързаха с китайскоговоряща група за киберпрестъпления.

От Zscaler ThreatLabz заявяват в доклад, споделен с Cyber Security News (CSN), че групата е използвала генерирани от изкуствен интелект портали, за да направи своите имитиращи страници за изтегляне по-убедителни.

Случаят показва колко бързо едно добре познато име в сферата на изкуствения интелект може да се превърне в примамка. Той също така подчертава познат риск: добре оформената страница и познатото лого не доказват, че изтегленият файл е автентичен, особено когато идва от реклама, резултат от търсене или неочаквана връзка.

За защитниците кампанията е напомняне, че превенцията започва преди заразяването: проверявайте каналите за изтегляне, не позволявайте на потребителите да стартират неодобрени инсталатори и се уверете, че инструментите за сигурност не могат да бъдат лесно деактивирани от уязвими компоненти. Бързият преглед на подозрителни инсталации може бързо да ограничи вредите.

Китайскоговоряща хакерска група атакува потребители с фалшива страница на DeepSeek

Първият етап е пакет на Windows Installer (MSI), създаден с инструментариума WiX. Неговото персонализирано действие стартира зловреден код, вместо просто да инсталира приложение.

Този избор помага на файла да наподобява обикновен софтуер за инсталация, докато подготвя системата за активност, която жертвата не може лесно да види.

Инсталаторът декриптира следващите нива зловреден код директно в паметта – метод, който ограничава полезните следи, оставяни върху диска.

Това затруднява разследването и може да забави предупрежденията. Подобни примамки се появиха и в злонамерени реклами (malvertising) срещу потребители на DeepSeek, където подобни сайтове пренасочваха посетителите към вредни изтегляния.

След тази стъпка атакуващите използват подписан, но уязвим драйвер Adlice TrueSight версия 2.0.2, за да прекратят работата на повече от 200 продукта за сигурност, според изследователите.

Драйверът работи на много дълбоко ниво в Windows, така че злоупотребата с него може да позволи на зловредния софтуер да попречи на защитите, които в противен случай биха го спрели или сигнализирали за него.

Това не е просто техническа подробност. Когато защитата на крайната точка е изключена, престъпникът може да работи с много по-малка видимост, оставяйки както личната информация, така и бизнес системите изложени на риск.

Последните кампании за злоупотреба с драйвери за сигурност илюстрират защо защитниците все по-често наблюдават зареждането на необичайни драйвери толкова внимателно, колкото и подозрителните изпълними файлове.

С отслабена защита кампанията разгръща вариант на Gh0st RAT, троянски кон за отдалечен достъп. Такъв зловреден софтуер може да позволи на оператора да контролира заразен компютър от разстояние.

Непосредственото въздействие може да включва откраднати файлове, наблюдение на екрана, изпълнение на команди или използване на машината като отправна точка за други прониквания.

Използването от групата на няколко познати имена на софтуер е важно, защото разширява кръга от потенциални жертви отвъд отдадените потребители на изкуствен интелект.

Разработчици, студенти и офис служители могат да търсят помощни програми или облачни услуги. Същият модел на социално инженерство се появява и при фалшиви изтегляния от хранилища за изкуствен интелект, които използват изглеждащи надеждно страници на проекти за разпространение на вредни файлове.

Потребителите трябва да изтеглят софтуер само от проверения уебсайт на доставчика или от потвърден официален магазин и трябва да третират неочакваните MSI файлове като предупредителен знак.

Организациите трябва да ограничат достъпа за инсталиране на софтуер и да преглеждат предупрежденията за инсталиране на неподписани или необичайни драйвери, прекратяване на услуги за сигурност и инсталатори, които стартират скрити дъщерни процеси.

Екипите по сигурността трябва също така да поддържат Windows и контролите на крайните точки актуализирани, да активират списъка за блокиране на уязвими драйвери, когато е уместно, и да разследват всяка внезапна загуба на защита.

По-широкото докладване относно злоупотребата с подписани драйвери показва, че валидният подпис сам по себе си не е гаранция, че драйверът е безопасен в съответния контекст.