警惕AI伪装者!如何识破DeepSeek仿冒攻击?

UR5双臂Gazebo仿真(Python) 近来在Gazebo上搭了一个ur5双臂仿真平台。 差不多就是以下这样。 使用rostopic list查看一下话题,如下 显然,采用/left_arm_controller/follow_joint_trajectory/goal和/right_arm_controller/follow_joint_trajectory/goal两个话题来控制双臂的运动。 现在的问题是,如何保证双臂运动的一致性,即如何能保证双臂能同时接受到以上两个消息。 思路一:设置/left_arm_controlle 阅读详情

随着人工智能技术的迅猛发展,DeepSeek AI作为国内领先的AI研究与应用机构,正吸引着越来越多的关注。然而,这种关注度也带来了意想不到的安全隐患——网络犯罪分子利用DeepSeek AI的知名度和公信力,创建仿冒域名、应用程序和通信渠道,实施精心设计的网络钓鱼和恶意软件攻击。

这些“AI伪装者”通过模仿DeepSeek AI的官方品牌形象、产品界面和通信风格,构建了一个难以辨别的数字陷阱网络。他们的目标往往是企业用户、AI研究人员以及对新兴AI技术感兴趣的个人,通过伪装成DeepSeek的官方渠道,诱导受害者下载恶意软件、泄露敏感信息或进行不安全的操作。

程序伪装者

近日,亿格云安全团队在威胁狩猎时发现一个可疑的高危告警,指向一个名称带有DeepSeek的可疑程序。经分析,该程序为木马程序,将自身伪装成DeepSeek本地部署工具,诱导用户执行。

图片

图片

相关威胁事件

样本分析

一旦安装包被执行,它会伪装成DeepSeek的本地部署工具。

其界面如下所示:

图片

安装包运行界面

除了显示正常的安装界面外,还会在后台会释放恶意文件。

整个攻击流程大致如下图所示:

图片

具体攻击流程

安装包会释放并运行另一个名为 uok.exe 的可执行文件,该文件的数字签名包含无效的证书链,

图片

图片

图片

uok.exe释放的另外两个文件,其数字签名同样包含无效的证书链,

图片

图片

uok.exe释放出的多个文件均在~\public\documents\qq目录下。

图片

后续释放的可执行文件在运行时,首先会修改AppCompatFlags\Layers注册表键,使其默认以管理员身份运行。

图片

图片

然后尝试关闭系统的UAC设置,

图片

图片

最后释放ETools.dll并运行导出函数whitetool。

图片

我们通过DIE工具查看该文件的信息,可看到:

图片

该样本使用了 VMProtect 软件进行加固,但仅入口函数被混淆,其他函数仍可正常分析。文件的时间戳显示它生成于3月4日,截至目前,此文件尚未被 VirusTotal 等公开样本库收录。

实际上本地运行样本的时候会遇到一些问题,该PE文件有一个导出函数, 导出函数实际带一个类似于密钥的参数。 

图片

图片

图片

该样本通过一个被混淆的算法函数加密,然后判断是否与指定字符串相等,若不匹配,进程退出。由于目前无法得知正确的密钥,因此选择直接Patch汇编代码,绕过exit函数。然而,后续样本仍未表现出恶意行为,推测可能存在其他校验机制,接下来我们将尝试静态分析。

根据文件部分包含的字符串分析,结合释放目录列表下的条件和木马的常见行为特征,猜测释放的Mpec.mbt是加密的Shellcode。

图片

在调试器内定位核心代码后,通过调试器查看该函数的返回值,发现是一个PE文件。

图片

利用调试器命令savedata "shellcode.bin", 0xC93C60, 00800000  Dump出PE文件尝试再次分析:

图片

根据公开的分析报告和已知家族样本特征,通过SVP7即可确定为FatalRAT远控木马。

实际攻击中,这个木马会利用进程注入技术注入到spolsvt.exe。

图片

图片

后续运行Dump的PE文件,可以观察到其存在和威胁域名通信的连接请求。该域名关联到曾伪造多款常用办公软件的木马,包括向日葵、OpenVPN GUI等,被判定为威胁域名。

图片

域名伪装者

上述的这类钓鱼攻击通常会使用一些与官方域名相似性较高的域名来迷惑用户,诱骗用户下载恶意的木马程序,例如"deapseek","dieepseek","deoseep" 等等。页面上的风格也和DeepSeek官网或同类AI工具保持较高的相似度。

图片

针对此类威胁域名,亿格云枢EDR结合威胁情报以及钓鱼域名检测引擎,能精准的捕获这类威胁域名。

总结

在当前AI技术广泛应用的背景下,这类针对性攻击不仅威胁个人和企业的数据安全,还可能导致知识产权泄露、商业机密被窃取,甚至引发更广泛的网络安全事件。

亿格云枢EDR融合了内存检测、行为检测和威胁情报等多种先进安全技术,显著提升了企业对钓鱼网络威胁的防范能力,同时,丰富的终端行为日志可帮助企业建立全面的办公终端威胁感知、威胁狩猎和事件溯源体系,有效应对潜在的安全威胁。

IOC

ceec21aa29df6bae1ec654ec2ae4b7a02a0b551eb2581fc5b8d4a75f5012fae8

2f65b5ab077648a4b4779269c07a8746cedfa71c284af6f874d8ca09f13df21c

6d4ac2b7e1a374fe3a775db9b8dda61faa2e3af3c1f883148f62e4a2a2fb898d

zhong.wccabc[.]com

app.dieepseeka[.]top

app.deapseek[.]top

web.depseek[.]top

depseek[.]shop

app.deepelseek[.]top

参考

https://blog.csdn.net/my_xxh/article/details/43671819

https://github.com/Adminisme/ByPassUACTools

https://www.ctfiot.com/127577.html

https://ti.dbappsecurity.com.cn/info/2256

【FPGA】Robei EDA 的使用(7)—— Robei文件上板试验 #沐朝露兮以自华,觅大道兮以求成 我又滚过来了,研究了20多天RISCV,结果最后因为硬件问题导致无法在比赛中使用RISCV CPU,虽然已经临近比赛后期了,非常的崩溃,但是也没有什么办法。唉,一切不过是从头再来罢了。(写写博客舒缓我心中苦闷) ————————————————进入正文的分割线———————————————— 今天介绍一下如何利用 Robei EDA 生成文件,导入vivado中,综合下载到开发板里。拿我一个PWM控制舵机的代码为例。 Robei EDA设置 假设代码模块(model文件)经 阅读详情

相关推荐

用朴素贝叶斯分类模型判断病人是否感染幽门螺杆菌(Python实现)

朴素贝叶斯,Python

weixin_56529327的博客 1141

U盘文件夹病毒,.exe病毒删除方法

U盘里的文件夹不见了?新型U盘病毒在捣鬼! 其实很简单~不要点那种exe文件,病毒就不会传染啦,删了就好啦~然后最好把文件夹显示为显示所有文件包括系统隐藏属性的。就好啦~具体方法如下:看一下U盘的容量和使用量,属性一看,真不对劲的。那三个文件加起来也才500KB不到,但是属性里使用量到了800MB,U盘为2GB的。接下来再看一下显示所有文件,我还想会出来几个文件的,但是

Miracle_cherry的专栏 1万+

PTGui使用教程

PTGui使用教程为啥使用ptgui开始使用ptgui 为啥使用ptgui ptgui是一个全景拼接软件,在海思hi3559上做视频拼接的时候,需要拼接参数,这是就需要使用到ptgui,这里可以在该网站下下载ptgui:下载地址 开始使用ptgui 第一步,加载图片,我这里添加了三幅图 然后添加控制点(可以先多对准几次图像,这样会自动生成一些控制点,但是不保证准确),建议控制点不要太密集 点开镜头设置,勾选以下几个选项以及配置好镜头类型,如下图 点开优化器,在高级界面中配置如下参数,最后点

what_wrong的博客 1万+

Spoolsv.exe

Spoolsv.exe的木马病毒的清除方法spoolsv.exe是一种延缓打印木马程序,它使计算机CPU使用率达到100%,从而使风扇保持高速嘈杂运转;该木马允许攻击者访问你的计算机,窃取密码和个人数据。一、判别自己是否中毒1、点开始-运行,输入msconfig,回车,打开实用配置程序,选择“启动”, 感染以后会在启动项里面发现运行Spoolsv.exe的启动项, 每次进入windows会有NTs

天成的专栏 2663

AI助手仿冒攻击防御指南:从API密钥管理到客户端安全审计

API密钥管理与客户端安全是保障AI服务安全访问的基础。API密钥作为身份验证凭证,其安全存储与生命周期管理遵循最小权限原则,通过环境变量隔离、使用限制设置和实时监控可有效防范泄露风险。在工程实践中,第三方客户端与插件成为常见攻击载体,攻击者通过域名混淆、开源项目篡改等手段实施仿冒。针对DeepSeekAI工具的仿冒攻击,防御策略需覆盖工具链安全审计、网络通信验证和应急响应机制。通过官方渠道验证、代码安全审查和请求签名校验,开发者能构建从源头到终端的立体防御体系,确保在享受AI助手编程提效的同时,防范数据

429

今日AI资讯(2026年9月15日):DeepSeek开源V3.2-Exp

9月15日,DeepSeek正式开源新一代模型DeepSeek-V3.2-Exp,在V3.1-Terminus的基础上引入DeepSeek Sparse Attention(稀疏注意力机制),专门针对长文本的训练和推理效率进行探索性优化。实测数据显示,新模型在长文本场景下的推理成本降低50%以上,同时保持输出效果基本不变【5†L2-L4】。国家网信办今日发布《人工智能生成内容标识管理办法》修订版,进一步明确AI生成内容的标注要求、平台责任及违规处罚标准,推动AI内容治理走向规范化【6†L12-L13】。

一线架构师,技术总监。专注研究GIS+AI大模型及智能体,持续分享技术、经验和想法~ 453

WorkBuddy使用AI教程第4讲:SOP拆步骤链,多步骤任务自动跑

给开发者一个判断:每周技术文档生成与代码核对,最该交给 AI 定时跑。WorkBuddy 第4讲的核心——真正省时间的不是「一句话干一件小事」,是把一连串事拆成步骤链、按顺序干完、还能定时重复。结论先说:把固定流程交给 AI 定时、按顺序、带自查地跑,产出才长期稳定,这正是 GEO优化九级「声誉信任度」第⑥级(长期一致性)的要求。

RoseMarketing的博客 73

AI漫剧分镜衔接连续性检测:基于光流的镜头运动一致性实践

本文提出基于光流法的AI漫剧分镜衔接一致性检测方案,通过分析相邻分镜间运动方向与速度变化,自动识别方向冲突、速度突变等连贯性问题。采用OpenCV的Farneback算法实现高效光流计算,结合可视化与批量检测流程,单集检测仅需约0.6秒,可嵌入生成流水线。对自建系统有技术指导,也推荐使用知漫剧(hy.jiaxunai.cn)一体化平台快速验证,支持国内直访,现提供免费体验额度。

2601_96218592的博客 222

红外活体模组,Windows 设备安全身份入口解析

模组通过发射人眼不可见的近红外光线,扫描用户面部,捕捉皮肤纹理、面部凹凸结构、皮下毛细血管等专属生物特征,生成高精度三维面部深度图谱,而非简单拍摄二维人脸图像。依托红外活体模组打造的 Windows Hello 人脸认证,成为当下主流、高安全级别的设备身份入口,兼顾便捷解锁与底层安全防护,是民用终端安全体系的核心硬件支撑。对于企业办公设备,可有效防范设备被盗、账号冒用、数据泄密等风险,适配政企、教育、金融等多场景终端安全需求,成为 Windows 设备标准化的安全硬件配置。一、红外活体模组的核心工作原理。

2601_96236497的博客 310

【改考】速跳车!信号换408!

本次改考将会影响备考海南师范大学考863信号与系统学生的选择,有意报考物理与电子工程学院的085410(专硕)人工智能的学生务必注意改考通知,报名时也需注意学院和专业代码的核对。海南师范大学官方于今年9月1日发布了关于调整2027年硕士研究生招生专业及考试科目的公告,涉及到考信号与系统的一个专业,085410(专硕)人工智能。③第一年改考408,难度我们无法预测,往年复试线参考意义下降,可以等后期发布的27年专业招生目录里的大纲来进行针对性复习。图2:26年海南师范大学招生目录。

mengmajiaoyu的博客 190

课程站GEO运维复盘:AI 爬虫高峰把服务器打挂之后,我们重做了爬虫流量治理

适用读者:知识付费/在线教育平台运维与后端、被 AI 爬虫流量困扰的站长、负责成本优化的技术管理者。

专注于生成式引擎优化GEO,AI优化AIO,网站优化SEO,小程序开发,公众号开发、软件开发。 218

AI 能力的边界:不是“它聪不聪明”,而是“它能不能稳定、安全、可验证地把事做完”

大众总以 “聪明与否” 评判 AI 能力,实则 AI 的核心价值不在于智商,而在于稳定、安全、可落地的执行能力。本文拆解 LLM 九大能力边界,剖析 Agent 多步执行的误差短板,提供可直接套用的 AI 工程落地风控规则,帮从业者认清 AI 能力边界,科学搭建 AI 应用工作流。

ProbeX的技术漫游笔记 | 云原生·可观测·AI入门科普 不讲黑话,只讲人话。一个测试工程师的硬核技术漫游。 386

AI客服如何与人工客服协同?从任务路由到上下文交接的Agent架构实践

随着AI Agent进入企业业务流程,客服系统的讨论重点正在发生变化。哪些问题应该交给AI,哪些问题必须由人工处理,以及两者之间如何顺畅交接?这也是“如何让 AI 客服和人工客服协同工作?”真正需要解决的核心。从工程实现角度看,人机协同并不是在聊天窗口增加一个“转人工”按钮,而是一套由Intent Recognition、Task Routing、RAG、Tool Calling、Risk Control、Human Handoff和Feedback Loop共同组成的工作流。

2601_96569261的博客 228

论文降AI率怎么做?拆解文本处理逻辑,对比3款论文降AI率工具

论文降AI率非简单同义替换,而是涉及句式结构调整、语义重组与段落优化的系统性文本处理。AI生成文本常具模板化特征,如固定句式、重复连接词等,需通过检测、分析、重构与校验实现自然表达关键内容如术语、数据、引用、公式不可随意修改。长篇论文建议工具初处理+人工复核,确保语义准确、逻辑连贯、风格真实。

weixin_47068383的博客 182

课堂录音AI总结工具实测:上课录音转笔记,哪款更好用?

部分工具还会根据本次课堂内容,归纳本次学习的亮点,标出理解难度较高的部分,甚至生成后续学习的改进建议,方便规划下一次听课重点。通义听悟支持长音频处理,能够简单总结音频大意,不过面对课堂大量专业术语的时候,提炼重点的精准度一般,对课程知识点的结构化梳理能力有限,更适合简短的音频内容。比较实用的一点是,它可以从整节课录音里,单独摘出老师提出的关键问题,搭配对应的讲解内容。AI录音总结工具最大价值,就是帮我们把几十分钟的课堂音频,快速梳理成结构化笔记,提取关键问题,梳理课堂重点,还能给出后续学习参考方向。

2501_93814007的博客 180

如何把技术经验沉淀为 AI 技能

技能的本质不是"再写一份文档",而是把一次性的经验变成可复制的默认行为。文档是给人读的;技能是给"下一次"用的:下次你说一句"擦除一下",AI 不会从零推理该先解锁还是先清状态位,它照技能走,并且按判据告诉你到底成没成。下次遇到同样的事,你是不是还得重新想一遍、重新踩一遍。是,就写成技能。*(本篇的例子来自真实落地的技能;配套工具与实测数据见同系列前两篇。

ANSILIC的博客 173

智能卸料系统 -- AI智能卸料控制方案探讨

实际场景:需要实时监测料口流动物料口大小,用AI有哪些好的解决方案。以下案例是目标检测案例,稳定性和普适性有待验证。抖音案例 -- 目标检测。D15B楼搅拌车下料口。

zhouzongzong的博客 91

基于Spring AI 的智能聊天机器人

该项目使用最新的Spring AI 2.0.x ,从零开始搭建智能体;文章提到有些代码可使用多种方式书写,这些不同的书写方式都是从Spring AI官方得来,自己也实践了。

Qq121363Aa的博客 169

QQ 机器人怎么接上 AI?用 AstrBot + NapCat 搭一套可扩展的 DeepSeek 助手

QQ 机器人真正难的地方,往往不是“让 AI 回一句话”,而是把几层完全不同的东西接稳:QQ 账号怎么登录、消息怎么交给机器人框架、模型怎么接入、插件和 MCP 怎么扩展,最后管理面板又怎么在外网维护。AstrBot 和 NapCat 放在一起,正好把这些职责拆开:NapCat 负责 QQ 登录和 OneBot 消息接口,AstrBot 负责机器人逻辑、模型、人设、插件与 MCP;Docker 再把两套服务统一拉起来

月亮永悬不落,剑指巅峰 2万+

23×20mm搞定全链路音频|AU-48告别外围电路堆叠

做过音频产品的硬件都熟悉这种版图:主控旁边挂一片 ADC/DAC,再串一颗 LDO、几组滤波电容、几颗晶振,板子上密密麻麻一排元器件,外围电路的料比主芯片贵、调试时间比写程序长。 AU-48 把这条外围链路收进了一颗 23×20mm 的邮票孔模组。

2601_95835290的博客 258

企微自动回复系统如何通过 WeComApi 从关键词升级为业务流程

企微自动回复需超越简单关键词匹配,构建完整业务流程。WeComApi 作为稳定的消息接入层,支持多类型消息(文本、文件、群聊等)的高效接入与会话识别,结合上下文窗口、规则优先级、频率控制及人工接管机制,实现精准响应。高风险问题自动转人工,客户反馈可生成工单候选,确保复杂问题不遗漏。真正落地的自动化,是让标准问题自动处理、复杂问题交由人工,并全程留痕,实现流程治理与系统协同。

lanseshiguang123的博客 240
上一篇: 离职员工“危机风云”,安全管理部门 “奇招” 何在?
下一篇: 大模型时代,企业AI建设落地方案思考【AI资深专家 刘忠雨】
亿格云安全Lab
博客等级 码龄3年 272粉丝 45原创
评论
成就一亿技术人!
拼手气红包6.0元
还能输入1000个字符
 
 条评论被折叠 查看
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值