Güvenlik araştırmacıları, PC’ler için sahte DeepSeek-R1 Büyük Dil Modeli (LLM) uygulaması aracılığıyla Truva atı dağıtan yeni bir kötü amaçlı kampanya keşfetti. Daha önce bilinmeyen kötü amaçlı yazılım, Google Reklamları aracılığıyla tanıtılan resmi DeepSeek ana sayfası gibi davranan bir kimlik avı sitesi aracılığıyla teslim ediliyor.
DeepSeek-R1 şu anda en popüler LLM’lerden biri. Güvenlik araştırmacıları daha önce kurbanları çekmek için bu modeli taklit eden zararlı yazılımlarla yapılan saldırıları rapor etmişti. DeepSeek, Ollama veya LM Studio gibi araçlar kullanılarak bilgisayarlarda çevrimdışı olarak da çalıştırılabiliyor. Saldırganlar kampanyalarında bundan faydalanıyor.
Kullanıcılar, Google Reklamları aracılığıyla orijinal DeepSeek platformunun adresini taklit eden bir kimlik avı sitesine yönlendiriliyor. Kullanıcı “deepseek r1” araması yaptığında tuzak bağlantısı reklamda gösteriliyor. Kullanıcı sahte DeepSeek sitesine ulaştığında, kurbanın işletim sistemini belirlemek için bir kontrol yapılıyor. Eğer işletim sistemi Windows ise, kullanıcıya LLM ile çevrimdışı çalışmaya yönelik araçları indirmek için bir seçenek sunuluyor. Araştırma sırasında diğer işletim sistemlerinin hedeflenmediği de görüldü.

DeepSeek’i taklit eden kötü amaçlı web sitesi
Düğmeye tıklayıp CAPTCHA testini geçtikten sonra, kötü amaçlı bir yükleyici dosyası indiriliyor ve kullanıcıya Ollama veya LM Studio’yu indirme ve yükleme seçenekleri sunuluyor. Her iki seçenek de seçildiğinde, yasal Ollama veya LM Studio yükleyicileriyle birlikte kötü amaçlı yazılım Windows Defender’ın korumasını özel bir algoritma ile atlayarak sisteme yükleniyor. Bu prosedür Windows’taki kullanıcı profili için yönetici ayrıcalıkları gerektiriyor. Windows’taki kullanıcı profili bu ayrıcalıklara sahip değilse, bulaşma gerçekleşmiyor.

İstismar edilen LLM çerçevelerini yüklemek için sunulan iki seçenek
Kötü amaçlı yazılım yüklendikten sonra, sistemdeki tüm web tarayıcıları saldırganlar tarafından kontrol edilen bir proxy’yi zorla kullanacak şekilde yapılandırarak hassas tarama verilerini gözetlenmesi ve tarama etkinliğinin izlenmesi sağlanıyor. Güvenlik araştırmacıları, zorlayıcı yapısı ve kötü niyetli amacı nedeniyle bu zararlı yazılımı BrowserVenom olarak adlandırdı.
Güvenlik Araştırmacısı Lisandro Ubiedo, şunları söylüyor: “Büyük dil modellerini çevrimdışı çalıştırmak gizlilik avantajları sunarken ve bulut hizmetlerine olan bağımlılığı azaltırken, uygun önlemler alınmadığında önemli riskleri de beraberinde getirebilir. Siber suçlular tuş kaydedicileri, kripto madencileri veya bilgi hırsızlarını gizlice yükleyebilen kötü amaçlı paketler ve sahte yükleyiciler dağıtarak açık kaynaklı yapay zeka araçlarının popülerliğini giderek daha fazla istismar ediyor. Bu sahte araçlar, özellikle kullanıcılar bunları doğrulanmamış kaynaklardan indirdiğinde, kullanıcının hassas verilerini tehlikeye atıyor ve tehdit oluşturuyor.”
Huawei, Samsung’tan önce davrandı: Üç katlı telefon Eylül’de geliyor






