Kaspersky Global Araştırma ve Analiz Ekibi (GReAT) tarafından yapılan bir duyuru, 'DeepSeek R1 Büyük Dil Modeli' (LLM) adlı sahte bir uygulamanın Truva atı dağıtmak için kullanıldığını ortaya koydu.
Şirketin yaptığı açıklamaya göre, DeepSeek, Ollama veya LM Studio gibi uygulamalar, çevrim dışı çalışabiliyor ve bu özellik, saldırganların kampanyalarını yürütmelerine yardımcı oluyor.
FAKE WEB SİTESİ, GERÇEK PLATFORMUN ADRESİNİ TAKLİT EDİYOR
Kullanıcılar, ilk olarak Google reklamları üzerinden, gerçek DeepSeek platformunun adresini taklit eden bir kimlik avı sitesine yönlendiriliyor.
Kullanıcı 'deepseek r1' araması yaptığında, tuzak bağlantıyı içeren reklam görüntüleniyor.
Kullanıcı sahte DeepSeek sitesine geldiğinde, işletim sistemini tespit etmek için bir denetim gerçekleştiriliyor.
İşletim sistemi Windows ise, kullanıcıya LLM ile çevrim dışı çalışabilecek araçları indirmek için bir seçenek sunuluyor.

SİSTEME ÖZEL BİR ALGORİTMA İLE YÜKLENİYOR
Kullanıcı, 'CAPTCHA' testini tamamladıktan ve düğmeye tıkladıktan sonra, kötü amaçlı bir yükleyici dosyası indiriliyor ve Ollama veya LM Studio'yu indirme ve kurma seçenekleri sunuluyor.
Her iki seçenek de seçildiğinde, kötü niyetli yazılım, yasal Ollama veya LM Studio yükleyicileri ile birlikte, özel bir algoritma kullanarak Windows Defender'ın korumasını aşarak sisteme yükleniyor.
Bu işlem, Windows'taki kullanıcı profili için yönetici haklarına ihtiyaç duyuyor. Eğer kullanıcı profili bu haklara sahip değilse, bulaşma gerçekleşmiyor.
HASSAS BİLGİLERİN TARAMASI İZLENEBİLİYOR
Kötü amaçlı yazılım yüklendikten sonra, sistemdeki tüm internet tarayıcıları, saldırganların kontrol ettiği bir 'proxy'yi kullanmaya zorlanarak, hassas tarama bilgilerinin izlenmesi ve tarama aktivitelerinin takip edilmesi sağlanıyor.
Kaspersky araştırmacıları, bu kötü amaçlı yazılımı 'BrowserVenom' olarak isimlendiriyorlar, zorlayıcı doğası ve kötü niyetli amacı nedeniyle.

SİBER GÜVENLİK ÖNLEMLERİ TAVSİYE EDİLİYOR
Şirket, bu tür tehditlere karşı korunmak için, tehditlerin gerçek olduğunu doğrulamayı, internet sitelerinin adreslerini kontrol etmeyi, çevrim dışı LLM araçlarını sadece resmi kaynaklardan indirmeyi, Windows'u yönetici hakları olan bir profilde kullanmamayı ve kötü amaçlı dosyaları açmayı engellemek için güvenilir siber güvenlik çözümlerini kullanmayı öneriyor.
KULLANICININ HASSAS BİLGİLERİ TEHLİKEYE GİRİYOR
Kaspersky Global Araştırma ve Analiz Ekibi Güvenlik Araştırmacısı Lisandro Ubiedo, büyük dil modellerinin çevrim dışı kullanılmasının gizlilik avantajları sağladığını, bulut hizmetlerine olan bağımlılığı azalttığını belirtti.
Ubiedo, uygun önlemler alınmadığında bu modellerin önemli riskler oluşturabileceğini vurgulayarak, şöyle dedi:
Siber suçlular, açık kaynaklı yapay zeka araçlarının popülerliğinden yararlanarak, tuş kaydediciler, kripto madenciler veya bilgi hırsızlarına izinsiz yükleme yapabilen kötü amaçlı paketler ve sahte yükleyiciler dağıtıyorlar.
Bu sahte araçlar, özellikle kullanıcılar bunları doğrulanmamış kaynaklardan indirdiğinde, kullanıcının hassas bilgilerini riske atıyor ve tehdit oluşturuyor.










