Alerta con DeepSneak, el falso asistente de IA que pone en riesgo tus datos

Una nueva campaña de ciberataques que distribuye un troyano mediante una falsa aplicación para PC del modelo de lenguaje DeepSeek-R1 ha sido detectada. Investigadores de GReAT de la compañía de ciberseguridad Kaspersky han descubierto que el malware, hasta ahora desconocido, se distribuye a través de un sitio web de phishing que simula ser la página oficial de DeepSeek y que se promociona a través de anuncios de Google.
La instalación de BrowserVenom es el propósito de los ataques. Este malware configura los navegadores web del dispositivo de la víctima para canalizar el tráfico web gracias los servidores de los atacantes, lo que les permite recopilar datos del usuario (credenciales y otra información sensible). Han sido localizadas múltiples infecciones en Brasil, Cuba, México, India, Nepal, Sudáfrica y Egipto.

DeepSeek-R1 figura entre los modelos de lenguaje más populares hoy en día.  Kaspersky ya había informado con anterioridad de ataques con malware que lo imitaban para conseguir atraer víctimas. Los cibermalos se aprovecharon de la circunstancia que DeepSeek puede ejecutarse sin conexión en ordenadores mediante herramientas como Ollama o LM Studio para realizar sus acciones.

Estrategia de los cibermalos

Las posibles víctimas son redirigidas a un sitio web de phishing que imita la dirección de la plataforma original de DeepSeek con anuncios en Google, mostrando el enlace en el anuncio cuando un usuario buscaba “deepseek r1”. Cuando el usuario accede al sitio falso de DeepSeek, se lleva a cabo una comprobación para identificar el sistema operativo de la víctima. Si es Windows, se le muestra un botón para descargar herramientas que permitan trabajar con el modelo de lenguaje sin conexión. Los otros sistemas operativos no se encontraban en el punto de mira de los ciberdelincuentes en el momento del análisis.

Después de hacer clic en el botón y pasar la prueba CAPTCHA, se descarga un archivo que instala el malware y se presentan opciones para descargar e instalar Ollama o LM Studio. Si se escoge alguna de estas opciones, junto con los instaladores legítimos de Ollama o LM Studio, también se instalaba el malware en el sistema, que burlaba la protección de Windows Defender con un algoritmo especial. Este procedimiento requiere privilegios de administrador en el perfil de Windows; si el perfil no cuenta con ellos, la infección no se produce.

Una vez instalado, el malware configura todos los navegadores web del sistema para usar de manera forzada un proxy controlado por los atacantes, favoreciendo el espionaje de datos de navegación sensibles y la monitorización de la actividad online de la víctima. Por su carácter intrusivo y objetivo delictivo, los investigadores de Kaspersky han llamado a este malware BrowserVenom.

Recomendaciones

Para afrontar este tipo de ciberamenazas, Kaspersky recomienda:

Evitar utilizar Windows en un perfil con privilegios de administrador.

Comprobar las direcciones de los sitios web para verificar que son auténticas y evitar estafas.

Descargar herramientas LLM para uso local solo desde fuentes oficiales (por ejemplo, ollama.com, lmstudio.ai).

Utilizar soluciones de seguridad fiables para evitar la ejecución de archivos maliciosos.

Confirmar que los resultados de las búsquedas en internet son realmente legítimos.

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *