Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Usan falsos repositorios de DeepSeek TUI en GitHub para distribuir malware


Están engañando a desarrolladores y entusiastas de la IA mediante la creación de repositorios falsos en GitHub. En esta ocasión, están suplantando a DeepSeek TUI, una herramienta legítima de interfaz de línea de comandos, con el objetivo de distribuir malware aprovechando la popularidad de los modelos de lenguaje de DeepSeek.


Están atacando una vez más a los desarrolladores y entusiastas de la IA suplantando herramientas de código abierto populares en GitHub. Esta vez, el objetivo es DeepSeek TUI, un agente inteligente legítimo basado en terminal que permite a los usuarios interactuar con los modelos de lenguaje extensos de DeepSeek directamente desde la línea de comandos.

Con el reciente lanzamiento de DeepSeek v4 y una publicación ampliamente compartida por el desarrollador Hunter Bown que generó expectación en las comunidades tecnológicas de lengua china, el proyecto se convirtió rápidamente en un objetivo de suplantación de alto valor para los actores de amenazas que buscan capitalizar el software de IA en tendencia.

El ataque sigue un patrón que se ha vuelto cada vez más común en la comunidad de desarrolladores. Los cibercriminales crean repositorios falsos convincentes en GitHub que imitan estrechamente la apariencia y el diseño de un proyecto genuino.

Los usuarios desprevenidos que llegan a estas páginas son engañados para descargar lo que parece ser una herramienta legítima. En este caso, el malware estaba oculto dentro de un archivo de archivo comprimido 7z ubicado en la página de "Releases" del repositorio fraudulento, haciéndolo parecer una descarga de software estándar.

Los investigadores del Centro de Inteligencia de Amenazas de QiAnXin fueron los primeros en identificar esta campaña en detalle. Señalaron que las características del malware son casi idénticas a un ataque de suplantación divulgado anteriormente conocido como OpenClaw, que QiAnXin expuso en marzo de 2026. Los mismos nombres de dominio maliciosos utilizados en aquella campaña anterior también aparecen en esta, lo que apunta al mismo actor de amenazas operando de manera continua y evolutiva.

Lo que hace que esta campaña sea particularmente preocupante es la enorme cantidad de nombres de instaladores con temática de IA vinculados a la misma infraestructura de ataque. Junto a DeepSeek TUI, los investigadores encontraron archivos falsos que se hacían pasar por herramientas con nombres de Claude, Grok, WormGPT, KawaiiGPT, fraudGPT y varios otros.

Repositorio Falso de DeepSeek TUI Utilizado como Punto de Entrega de Malware

Basándose en una ruta PDB compartida llamada “ClawCode.pdb” encontrada incrustada en las muestras, todos estos ejecutables maliciosos están vinculados a la misma familia de malware escrita en Rust, lo que sugiere un actor de amenazas coordinado que rota constantemente los objetivos de suplantación.

El archivo de malware principal identificado en esta campaña se llama DeepSeek-TUI_x64.exe, con un hash MD5 de b96c0d609c1b7e74f8cb1442bf0b5418 y una marca de tiempo de compilación del 29 de abril de 2026. Antes de ejecutar cualquier comportamiento malicioso, realiza una comprobación exhaustiva del entorno para determinar si se está ejecutando dentro de un sandbox.

Si detecta signos de una máquina virtual, herramientas de análisis conocidas o características sospechosas del sistema, muestra el mensaje “Lo siento, tu sistema no cumple con los requisitos mínimos” y se cierra silenciosamente.

Una vez que el malware confirma que se está ejecutando en la máquina de un usuario real, procede a desactivar protecciones clave de Windows Defender utilizando un script de PowerShell cifrado con XOR.

Añade seis exclusiones de carpetas, desactiva el reporte basado en la nube, apaga el monitoreo de comportamiento y abre tres puertos de firewall entrantes: 57001, 57002 y 56001. La clave de descifrado de cadenas utilizada en la muestra es “xnasff3wcedj”, y el malware se conecta a enlaces de Pastebin y snippet.host para obtener cargas útiles de segunda etapa alojadas en Azure.

Los componentes de segunda etapa descargados cumplen cada uno un papel específico para mantener el acceso del atacante. OneSync.exe y WinHealhCare.exe gestionan la instalación y la configuración de tareas programadas, informando a través de Telegram.

El componente onedrive_sync.exe asegura la persistencia a través de la clave de registro Windows Run. Mientras tanto, svc_service.exe actúa como el núcleo residente, utilizando llamadas al sistema NT para la inyección de hilos y cargando ensamblados .NET completamente en memoria para evitar la detección.

Persistencia Multi-Etapa y Evasión de Anti-Sandbox

El uso de múltiples mecanismos de persistencia en esta campaña hace que sea especialmente difícil de eliminar una vez que el sistema ha sido comprometido. El malware puede sobrevivir a través de tareas programadas, claves de ejecución del registro, ganchos de Winlogon y accesos directos de inicio.

El cargador de segunda etapa autodate.exe se hace pasar por un gestor de servicios mientras inyecta silenciosamente cargas útiles en la memoria. Los dominios C2 utilizados son mikolirentryifosttry.info y zkevopenanu.cfd.

Se recomienda encarecidamente a los desarrolladores y equipos de seguridad verificar la autenticidad de cualquier repositorio de GitHub antes de descargar archivos, especialmente en el caso de herramientas relacionadas con la IA que hayan ganado atención pública repentina.

Comprueba siempre la antigüedad de la cuenta, el historial de commits y el número de colaboradores genuinos antes de confiar en un lanzamiento. Las herramientas de detección de endpoints que monitorean las técnicas de inyección de memoria y la actividad inusual de PowerShell también pueden ayudar a señalar este tipo de amenaza a tiempo.

Indicadores de Compromiso (IoCs):-

TipoIndicadorDescripción
MD5b96c0d609c1b7e74f8cb1442bf0b5418DeepSeek-TUI_x64.exe (dropper de primera etapa)
MD57de2896e373342e0f3b765c855bf7396bbg_free_x64.exe
MD578c11c45c00a9c22f537c59a472beca1CatGatekeeper_x64.exe
MD5df36a31148d2c6414bdafeab771ea728CatGatekeeper_x64.exe
MD514920c9751d20452a1006d20b8e73234CatGatekeeper_x64.exe
MD5f6d328422e7ca22e70a6aa71315450f3CatGatekeeper_x64.exe
MD586c7f2a3c307928daaca7c1df3ea5d72CatGatekeeper_x64.exe
MD5dbaa133fd3d1a834460206d83b480f80ClaudeDesign-Optimized_x64.exe
MD522c0c7d441fd22432cfe7854b59ba82bClaudeDesign-Optimized_x64.exe
MD5a224f44bdac16250d8093df68e05b512DeepSeek-TUI_x64.exe
MD56861fa47889e0340ab7efaab448c56b6DeepSeek-TUI_x64.exe
MD5437e4bdb12d7fa8d1c9a9e9db84b8726DeepSeek-TUI_x64.exe
MD5fbfe7513685913e6f878647eec429d45deepseek-v4-pro_x64.exe
MD5562d48524313d414b5a419fed6ca10aaDV4-MCP-Setup.exe
MD5df8a2e7aa46af996bdf67d79601671c3fraudGPT_x64.exe
MD5f101a346502a324320f952d39e217064fraudGPT_x64.exe
MD55d14461718b74b86fdd68c6aee801dc4GLM5-Local_x64.exe
MD5556b35236eeb111b0606d88a7aa3fd87gpt-image-2-desktop.exe
MD5ff371b43786cbb87dab325ce17cf8b7cgpt-image-2-desktop.exe
MD51bd1df4f228ecd29a9b6fab48beaa366GrokCLI_x64.exe
MD5975bd8eb56716adbcadb5216592a17c7Hermes-Agent_x64.exe
MD5347980085c8926d5a1ff8e15a31fd812Hermes-Agent_x64.exe
MD546917d8326d77e4e3c39cb843dbfc675KawaiiGPT_x64.cpl.exe
MD5b6f77b48223f57c67f00ccd8ab3d047eKawaiiGPT_x64.exe
MD58dde7a417130ae78a3f2aeed1f5b8f58Kimi-K2.6_x64.exe
MD54c7abc81b308fc874ec0de4f026db260Kimi-K2.6_x64.exe
MD548dd212fae0086822d4ae7696cc61693LTX-2.3_x64.exe
MD5faa5f780fb0e0786dd1a2bd19af290caopus-4-7_x64.exe
MD56721f30d84f58532d877f2b31bfc9162opus-4-7_x64.exe
MD5a9d492ab22400257f756f0308e06f04cworldmonitor_x64.exe
MD5d0a92b090279894f4628bc3d627fbde0WormGPT_x64.exe
MD5397405106d895815a9bef8d84445af5aOneSync.exe (componente de segunda etapa)
MD5b7a76b82c2a5e16a3c346cc6aa145556WinHealhCare.exe (componente de segunda etapa)
MD5f01e96a80f92c414dd824aef5a1ac1e7onedrive_sync.exe (componente de segunda etapa)
MD5ecb3e753b60cc0f3d7de50fe7f133e49svc_service.exe (componente de segunda etapa)
MD568ba5a1bafae7db35e2eee7ea3f11882autodate.exe (componente de segunda etapa)
MD5e102797eb4225a93eaeeaa6b9979716avicloud.exe (componente de segunda etapa)
Dominiomikolirentryifosttry.infoServidor de comando y control C2
Dominiozkevopenanu.cfdServidor de comando y control C2
URLhxxps://pastebin.com/raw/w6BVFFWQEnlace de almacenamiento de carga útil primaria
URLhxxps://pastebin.com/raw/5tmHDYrfEnlace de almacenamiento de carga útil secundaria
URLhxxps://pastebin.com/raw/M6KthA5ZAlmacenamiento de contraseña de descompresión de carga útil
URLhxxps://snippet.host/beuskq/rawEnlace de almacenamiento de carga útil de respaldo
URLhxxps://snippet.host/uikosx/rawAlmacenamiento de contraseña de carga útil de respaldo
URLhxxps://hkdk.events/djbk1i9hp0sqohPunto final de relevo de Telegram

Nota: Las direcciones IP y los dominios están intencionalmente desactivados (por ejemplo, [.]) para evitar la resolución accidental o el hipervínculo. Solo reactívalos dentro de plataformas de inteligencia de amenazas controladas como MISP, VirusTotal o tu SIEM.



Fuentes:
https://cybersecuritynews.com/hackers-use-fake-deepseek-tui-github-repositories/



0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.