当前位置:
AIGC文章详情

搜"DeepSeek官网下载"之前先看这篇:火绒曝光3个假AI官网,木马5天换一批

源自124位全网作者

08-26 17:43

最近想在电脑上装DeepSeek、腾讯元宝这类AI工具的朋友,如果习惯性地打开搜索引擎搜"官网下载",先停一下。

火绒安全8月25日发布了一篇技术分析,确认有一批伪造热门AI产品的钓鱼网站正在活跃:假DeepSeek、假元宝的"官网"已经搭好,投放的木马样本以5天为周期快速更换。微博知乎火绒还顺藤摸瓜,挖出了攻击者还没来得及上线的备用钓鱼页面。

这不是一次普通的病毒通报,它刚好踩在两个现实背景上:

一是DeepSeek最近实在太热。桌面端工具、新模型接连发布,社区里天天有人问"去哪下载"。搜索量越大的软件,越容易被黑产盯上——这是银狐团伙的一贯打法。

二是"假官网"这事,大家这两年已经见过不少。小红书上一篇"什么,火绒现在也有盗版官网了?"的帖子拿到了一千多赞、五百多收藏,评论区全在晒自己搜到的假站。小红书连安全软件自己的官网都有人仿冒,更别提下载量巨大的AI软件了。

中招之后会发生什么:不是"电脑变慢",是"有人冒充你借钱"

先说清楚银狐是什么,因为它决定了这件事的严重程度。

火绒8月4日的另一篇复盘文章里讲得很明白:银狐不是某一个病毒,也不是某一个团伙,而是一套被多个黑产团伙共用的远控木马生态。知乎它的技术源头能追溯到2008年开源的Gh0st RAT(幽灵远控),后来演化成Winos 4.0、ValleyRAT,如今在AI加持下变种层出不穷。

按火绒披露的数据,这套生态高峰期每日新增的境内受控主机(按IP计)超过1.7万台。知乎更关键的是它的变现方式。银狐控制你的电脑之后,通常不是直接偷银行卡密码,而是:

  • 翻你的聊天记录,摸清你的身份和人际关系;

  • 挑合适的时机冒充你,向亲友、同事、同学开口借钱、要求转账;

  • 如果没找到合适的熟人,就用你所在的群聊继续扩散钓鱼信息,滚雪球。知乎

搜

所以别觉得"我又没什么钱,谁看得上我"。你的电脑可能是跳板,你的社交关系才是目标。这类案例在各地警方的通报里已经出现过很多次。

这次的假DeepSeek站,火绒摸出了什么

根据火绒8月25日的分析,这次攻击的结构大致是这样的:

钓鱼域名有三个deepseek-dek.com.cnyuanbao-cn.com.cndekdeepseek.com.cn。一眼看去像模像样,实际全是仿冒。知乎

下载地址挂在火山引擎的对象存储上,也换成了专用域名。也就是说,就算页面做得再真,文件来源已经不是官方渠道了。

样本5天换一轮。火绒对比了两代样本,解密载荷的文件数量由第一代的55个减少至第二代的12个。知乎安装包框架从9.5版本降级到8.2版本——只因为低版本解压时不会多释放一个中间文件,不容易露馅。火绒工程师的判断是:攻击者上线仓促,留下了大量逻辑错误,部分模块根本跑不起来,整体技术水平"较为有限"。

但技术糙不等于危害小。只要你在假站上点了下载、跑了安装包,后面就是标准的远控木马流程:白加黑侧加载、内存解密、反射加载、写注册表开机自启,一条链走完。

还有一点值得注意:火绒通过资产溯源,连攻击者还没部署完的第三个钓鱼页面都挖出来了——蓝色主题换成紫色,页面做好了,下载链接还没挂上。知乎这意味着这波攻击是持续性的,不是捞一票就走。

好消息是:火绒官方明确表示,目前其产品已实现对这一系列钓鱼网站和样本的拦截与查杀。知乎在火绒的查杀界面里,假DeepSeek安装包被明确报出Trojan/FakeApp、Trojan/DLLHijack等木马类型:

搜

普通用户怎么避开:认准官方域名,别信搜索结果

火绒在文章里给了一个很实用的识别技巧:看页面上其他系统的下载链接是否真实可用。知乎正规官网一般会同时提供Windows、macOS、移动端等多个入口,而钓鱼页面往往只有一个能点的下载按钮,其余入口经不起验证。火绒在分析中就实测到,假站dekdeepseek.com.cn下载页上那些"其他版本"的按钮,点开审查元素全是href="#"的死链:

搜

结合火绒的建议和公开的官方渠道信息,整理一份"安全下载对照表",下载前对一眼:

软件

认准的官方渠道

要警惕的假信号

DeepSeek

官方域名 deepseek.com 及其页面内下载入口

deepseek-dek.com.cndekdeepseek.com.cn 等拼贴域名

腾讯元宝

腾讯官方域名下的元宝入口

yuanbao-cn.com.cn 这类"关键词+地区后缀"域名

火绒安全

huorong.cn

任何带前缀、后缀或拼写偏差的"火绒官网"

通用的判断顺序是:

  1. 手输或收藏官方域名,不通过搜索结果里的"官网"链接进入,尤其是带"广告"字样的条目;

  2. 看域名本体,官方域名通常短、干净、主体明确,假站喜欢在关键词前后加料;

  3. 交叉验证页面,按火绒的办法,点开其他系统的下载链接看看是不是真的;

  4. 下载完先别急着运行,装着火绒这类安全软件的情况下,让实时防护先扫一遍;没装安全软件、又有点吃不准的,可以把文件哈希丢到 virustotal.com 这类多引擎平台查一下。

顺便说一句,搜索引擎推广位上的"官方网站"本身就是银狐钓鱼页的主要引流渠道之一,火绒在趋势分析里专门点了这一点。知乎

火绒还演示过一个更值得警惕的场景:让AI智能体去搜索并下载软件,它可能把页面做得更精美的假站判定为"更权威"。这类攻击已经从诱导人点击,发展到对智能体进行诱导。知乎连AI都未必分得清真假,人就更别指望凭页面颜值判断了,认准域名才是硬道理。

搜

已经在可疑网站上下载过怎么办

按这个顺序来,别慌但别拖:

  1. 断网。拔掉网线、关闭Wi-Fi,先切断木马和远控服务器的联系;

  2. 用另一台干净设备修改重要账号密码(邮箱、支付、社交),并开启二次验证;

  3. 全盘查杀。安全软件更新到最新病毒库后全盘扫描;拿不准的可以到火绒论坛(bbs.huorong.cn)提交疑似样本求助,官方支持一对一分析;

  4. 主动打招呼。在家族群、工作群或朋友圈提一句"我电脑可能中毒,近期以我名义发的借钱、转账消息先电话核实"——这一步看起来尴尬,但银狐的变现恰恰靠冒充你开口,提前打预防针能把损失掐断在源头;

  5. 涉及资金损失的,第一时间报警

为什么值得持续盯火绒这条线

对关注火绒的人来说,这次事件其实是观察银狐生态的一个好切口:

  • 8月4日的趋势复盘,讲清了银狐"为什么屡禁不止"——开源源码扩散、分层代理运营、AI降低作恶门槛,打击一个环节很难掀翻整条产线;

  • 8月25日的样本分析,展示了黑产"5天一轮"的真实迭代速度,也暴露了攻击者的水平上限;

  • 每周火绒还会发安全周报(勒索攻击、数据泄露、政策动态都有),适合当作国内终端安全形势的免费情报源。

一句话总结:AI软件越火,假官网就越活跃。下载之前多花30秒核对域名,比中招之后重装系统、改密码、发声明,便宜得多。

内容由AI生成
0
扫一下,分享更方便,购买更轻松
0评论

当前文章无评论,是时候发表评论了
提示信息

取消
确认
评论举报

最新文章 热门文章