{"id":29500,"date":"2025-03-13T10:54:21","date_gmt":"2025-03-13T08:54:21","guid":{"rendered":"https:\/\/www.kaspersky.it\/blog\/?p=29500"},"modified":"2025-03-13T10:54:21","modified_gmt":"2025-03-13T08:54:21","slug":"trojans-disguised-as-deepseek-grok-clients","status":"publish","type":"post","link":"https:\/\/www.kaspersky.it\/blog\/trojans-disguised-as-deepseek-grok-clients\/29500\/","title":{"rendered":"Trojan che fingono di essere client DeepSeek e Grok"},"content":{"rendered":"<p>All\u2019inizio del 2025, il chatbot cinese DeepSeek ha fatto il suo ingresso sulla scena dell\u2019intelligenza artificiale. Ha provocato molte discussioni e polemiche in tutto il mondo: difficilmente potevamo non notare la <a target=\"_blank\" href=\"https:\/\/www.linkedin.com\/posts\/eugenekaspersky_hey-deepseek-ai-according-to-our-brand-guidelines-activity-7293275069768716288-gkWx\" rel=\"noopener nofollow\">somiglianza del suo logo con il nostro<\/a>, <a target=\"_blank\" rel=\"nofollow noopener\" href=\"https:\/\/www.geeksforgeeks.org\/deepseek-vs-chatgpt\/\">i confronti con ChatGPT non sono mancati<\/a> e in Italia, Corea del Sud, Australia e altri paesi, <a target=\"_blank\" rel=\"nofollow noopener\" href=\"https:\/\/www.aljazeera.com\/news\/2025\/2\/6\/which-countries-have-banned-deepseek-and-why#:~:text=DeepSeek%20is%20banned%20on%20government,South%20Korea%2C%20Australia%20and%20Taiwan.\">DeepSeek \u00e8 stato bloccato del tutto<\/a>. L\u2019entusiasmo \u00e8 stato e rimane elevato, anche tra i cybercriminali.<\/p>\n<p>Abbiamo scoperto diversi gruppi di siti che imitano il sito Web ufficiale del chatbot e distribuiscono codice dannoso sotto le mentite spoglie di quello che sembra un client legittimo. Per scoprire esattamente come operano questi criminali informatici e come utilizzare l\u2019intelligenza artificiale in modo sicuro, continua a leggere\u2026<\/p>\n<h2>Script dannosi e geofencing<\/h2>\n<p>Sono stati rilevati diversi schemi di distribuzione di malware, tutti caratterizzati dall\u2019utilizzo di falsi siti Web DeepSeek. La differenza sta in cosa e come \u00e8 stato distribuito attraverso questi siti. Questo articolo analizza approfonditamente uno di questi schemi; per maggiori dettagli sugli altri, consulta <a target=\"_blank\" href=\"https:\/\/securelist.com\/backdoors-and-stealers-prey-on-deepseek-and-grok\/115801\/\" rel=\"noopener\">il nostro rapporto completo su Securelist<\/a>.<\/p>\n<p>Cosa penseresti se arrivassi su un sito Web con il dominio <em>deepseek-pc-ai[.]com<\/em> o <em>deepseek-ai-soft[.]com<\/em>? Probabilmente quello che penseresti di trovare \u00e8 un software correlato a DeepSeek. E che tipo di software potrebbe essere? Un client DeepSeek, ovviamente! E in effetti, vedrai subito il pulsante luminoso <strong>Scarica<\/strong> e quello un po\u2019 pi\u00f9 opaco <strong>Inizia ora<\/strong> che danno il benvenuto ai visitatori del sito, come nell\u2019originale.<\/p>\n<div id=\"attachment_29503\" style=\"width: 1214px\" class=\"wp-caption aligncenter\"><a href=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/89\/2025\/03\/13104919\/trojans-disguised-as-deepseek-grok-clients-01.jpg\"><img loading=\"lazy\" decoding=\"async\" aria-describedby=\"caption-attachment-29503\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/89\/2025\/03\/13104919\/trojans-disguised-as-deepseek-grok-clients-01.jpg\" alt=\"Pagina Web falsa di DeepSeek \" width=\"1204\" height=\"484\" class=\"size-full wp-image-29503\"><\/a><p id=\"caption-attachment-29503\" class=\"wp-caption-text\">Pagina Web falsa di DeepSeek<\/p><\/div>\n<p>Qualsiasi pulsante venga selezionato, verr\u00e0 avviato il download di un programma di installazione. Ma c\u2019\u00e8 un problema: una volta avviato, invece di installare DeepSeek, il programma di installazione accede a URL dannosi e manipola gli script per attivare il servizio SSH in Windows, configurandolo in modo che funzioni con le chiavi degli autori degli attacchi. Ci\u00f2 consente loro di connettersi in remoto al computer della vittima, che non dispone nemmeno di un client DeepSeek Windows come consolazione\u2026 che, tra l\u2019altro, non esiste.<\/p>\n<p>\u00c8 interessante notare che i siti falsi utilizzano il <a target=\"_blank\" href=\"https:\/\/encyclopedia.kaspersky.com\/glossary\/geofencing\/\" rel=\"noopener\">geofencing<\/a>, ovvero limitano l\u2019accesso in base alla regione dell\u2019indirizzo IP. Ad esempio, gli utenti russi su questi domini hanno visto un semplice sito stub con testi vuoti su DeepSeek, molto probabilmente generato da DeepSeek stesso o da un diverso <a target=\"_blank\" href=\"https:\/\/securelist.com\/llm-phish-blunders\/114367\/\" rel=\"noopener\">modello linguistico di grandi dimensioni<\/a>. I visitatori provenienti da altri paesi, tuttavia, venivano indirizzati al sito dannoso che distribuisce il falso client.<\/p>\n<h2>Un milione di visualizzazioni su X<\/h2>\n<p>Il vettore principale per la distribuzione di link a URL dannosi sono i post sul social network X (ex Twitter). Uno dei post pi\u00f9 popolari (ora eliminato) \u00e8 stato pubblicato dall\u2019account della startup australiana Lumina Vista che, <a target=\"_blank\" rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/lumina-vista\">secondo fonti aperte<\/a>, non ha pi\u00f9 di 10 dipendenti. L\u2019account dell\u2019azienda \u00e8 ancora agli inizi: ha ottenuto l\u2019ambito segno di spunta blu solo a febbraio 2025 e vanta solo una decina di post e meno di 100 iscritti. Tuttavia, il post che promuoveva il falso sito DeepSeek ha ottenuto 1,2 milioni di visualizzazioni e pi\u00f9 di 100 ripubblicazioni. Un po\u2019 sospetto, no? Abbiamo esaminato gli account che hanno ripubblicato il post e abbiamo concluso che potrebbero essere dei bot, poich\u00e9 tutti utilizzano la stessa convenzione di denominazione e gli stessi identificatori nella sezione bio. Tra l\u2019altro, \u00e8 molto probabile che l\u2019account di Lumina Vista sia stato semplicemente hackerato e utilizzato per promuovere a pagamento il post pubblicitario degli autori dell\u2019attacco.<\/p>\n<div id=\"attachment_29504\" style=\"width: 595px\" class=\"wp-caption aligncenter\"><a href=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/89\/2025\/03\/13104917\/trojans-disguised-as-deepseek-grok-clients-02.jpg\"><img loading=\"lazy\" decoding=\"async\" aria-describedby=\"caption-attachment-29504\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/89\/2025\/03\/13104917\/trojans-disguised-as-deepseek-grok-clients-02.jpg\" alt=\"1,2 milioni di visualizzazioni su un account quasi vuoto? Sembra una promozione a pagamento \" width=\"585\" height=\"699\" class=\"size-full wp-image-29504\"><\/a><p id=\"caption-attachment-29504\" class=\"wp-caption-text\">1,2 milioni di visualizzazioni su un account quasi vuoto? Sembra una promozione a pagamento<\/p><\/div>\n<p>Nei commenti, alcuni utenti hanno sottolineato che il collegamento porta a un sito dannoso, ma erano una minoranza: gli altri esprimevano semplicemente opinioni su DeepSeek, Grok e ChatGPT. Tuttavia, nessuno di quelli che hanno commentato ha notato l\u2019aspetto ovvio: DeepSeek non ha un client nativo per Windows ed \u00e8 possibile accedervi solo tramite un browser. \u00c8 anche possibile eseguire DeepSeek <a target=\"_blank\" href=\"https:\/\/www.kaspersky.it\/blog\/how-to-use-ai-locally-and-securely\/28540\/\" rel=\"noopener\">localmente<\/a>, ma ci\u00f2 richiede un software specializzato.<\/p>\n<h2>Come usare l\u2019intelligenza artificiale in modo sicuro<\/h2>\n<p>Al momento non \u00e8 facile valutare la portata di questo e di altri schemi dannosi che coinvolgono pagine DeepSeek false. Ma una cosa \u00e8 certa: queste campagne sono massicce e non mirate a utenti specifici. Eppure si stanno sviluppando molto rapidamente: subito dopo l\u2019annuncio di Grok-3, gli autori degli attacchi hanno iniziato a offrire di scaricare il suo client sia dal dominio <em>v3-grok[.]com<\/em>, che da\u2026 <em>v3-deepseek[.]com<\/em>! A dirla tutta\u2026 Grok, DeepSeek: qual \u00e8 la differenza?<\/p>\n<p>Senza <a href=\"https:\/\/www.kaspersky.it\/premium?icid=it_bb2023-kdplacehd_acq_ona_smm__onl_b2c_kdaily_lnk_sm-team___kprem___\" target=\"_blank\" rel=\"noopener\">protezione affidabile<\/a>, qualsiasi appassionato di intelligenza artificiale \u00e8 a rischio. Ecco perch\u00e9 \u00e8 fondamentale seguire le norme e le raccomandazioni di sicurezza quando si utilizza l\u2019intelligenza artificiale.<\/p>\n<ul>\n<li><a target=\"_blank\" href=\"https:\/\/www.kaspersky.com\/blog\/lookalike-domains-in-bec\/48686\/\" rel=\"noopener nofollow\"><strong>Controlla l\u2019<\/strong><\/a> <a target=\"_blank\" href=\"https:\/\/www.kaspersky.com\/blog\/lookalike-domains-in-bec\/48686\/\" rel=\"noopener nofollow\"><strong>URL dei siti Web che visiti<\/strong><\/a><strong>.<\/strong> Soprattutto quando si tratta di qualcosa di nuovo, popolare e facile da falsificare.<\/li>\n<li><strong>Filtra i dati sensibili. <\/strong>Ricorda che ci\u00f2 che scrivi a un chatbot potrebbe essere usato contro di te: come accade con altri servizi cloud, i dati possono essere divulgati a causa di <a target=\"_blank\" href=\"https:\/\/www.wiz.io\/blog\/wiz-research-uncovers-exposed-deepseek-database-leak\" rel=\"noopener nofollow\">falle di sicurezza<\/a> o <a target=\"_blank\" rel=\"nofollow noopener\" href=\"https:\/\/dfi.kaspersky.com\/blog\/ai-in-darknet\">di hacking degli account<\/a>.<\/li>\n<li><strong>Proteggi i tuoi dispositivi. <\/strong>Dai un\u2019occhiata alle <a target=\"_blank\" href=\"https:\/\/www.kaspersky.it\/top3\" rel=\"noopener\">recensioni<\/a> e scegli la <a href=\"https:\/\/www.kaspersky.it\/home-security?icid=it_kdailyplacehold_acq_ona_smm__onl_b2c_blo_lnk_sm-team______\" target=\"_blank\" rel=\"noopener\">la soluzione migliore per te<\/a> che individuer\u00e0 <a target=\"_blank\" href=\"https:\/\/www.kaspersky.it\/blog\/how-to-protect-yourself-from-phishing\/25733\/\" rel=\"noopener\">i siti di phishing<\/a> e protegger\u00e0 dal download di malware.<\/li>\n<li><strong>Limita l\u2019uso di plugin di terze parti. <\/strong>Ogni applicazione aggiuntiva crea nuove minacce. \u00c8 richiesto un monitoraggio speciale per l\u2019esecuzione di plug-in che possono, ad esempio, eseguire <a target=\"_blank\" href=\"https:\/\/www.kaspersky.it\/blog\/how-to-use-chatgpt-ai-assistants-securely-2024\/28531\/\" rel=\"noopener\">codice dannoso<\/a> per acquistare un biglietto aereo a tue spese.<\/li>\n<\/ul>\n<blockquote>\n<p>Se sei seriamente interessato alle reti neurali e vuoi imparare a utilizzarle in modo sicuro, dai un\u2019occhiata a questi post:<\/p>\n<ul>\n<li><a target=\"_blank\" href=\"https:\/\/www.kaspersky.it\/blog\/how-to-use-chatgpt-ai-assistants-securely-2024\/28531\/\" rel=\"noopener\">Come utilizzare ChatGPT, Gemini e altri sistemi IA in modo sicuro<\/a><\/li>\n<li><a target=\"_blank\" href=\"https:\/\/www.kaspersky.it\/blog\/how-to-use-ai-locally-and-securely\/28540\/\" rel=\"noopener\">Come installare e utilizzare un assistente IA sul computer<\/a><\/li>\n<li><a target=\"_blank\" href=\"https:\/\/www.kaspersky.it\/blog\/ai-chatbot-side-channel-attack\/28811\/\" rel=\"noopener\">Come gli hacker possono leggere le tue chat con ChatGPT o Microsoft Copilot<\/a><\/li>\n<li>\u2026 e a <a target=\"_blank\" href=\"https:\/\/www.kaspersky.it\/blog\/tag\/ai\/\" rel=\"noopener\">molti altri<\/a>.<\/li>\n<\/ul>\n<\/blockquote>\n<input type=\"hidden\" class=\"category_for_banner\" value=\"premium-geek\">\n","protected":false},"excerpt":{"rendered":"<p>Abbiamo trovato diversi gruppi di siti che imitano i siti Web ufficiali dei chatbot DeepSeek e Grok. Questi siti falsi distribuiscono malware sotto le mentite spoglie di client chatbot inesistenti per Windows.<\/p>\n","protected":false},"author":2706,"featured_media":29501,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[2641],"tags":[1516,2169,1517,3719,45],"class_list":{"0":"post-29500","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-threats","8":"tag-ai","9":"tag-chatbot","10":"tag-intelligenza-artificiale","11":"tag-reti-neurali","12":"tag-sicurezza"},"hreflang":[{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/trojans-disguised-as-deepseek-grok-clients\/29500\/"},{"hreflang":"en-in","url":"https:\/\/www.kaspersky.co.in\/blog\/trojans-disguised-as-deepseek-grok-clients\/28646\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/trojans-disguised-as-deepseek-grok-clients\/23886\/"},{"hreflang":"ar","url":"https:\/\/me.kaspersky.com\/blog\/trojans-disguised-as-deepseek-grok-clients\/12314\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/trojans-disguised-as-deepseek-grok-clients\/28764\/"},{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/trojans-disguised-as-deepseek-grok-clients\/27985\/"},{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/trojans-disguised-as-deepseek-grok-clients\/30809\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/trojans-disguised-as-deepseek-grok-clients\/39163\/"},{"hreflang":"tr","url":"https:\/\/www.kaspersky.com.tr\/blog\/trojans-disguised-as-deepseek-grok-clients\/13205\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/trojans-disguised-as-deepseek-grok-clients\/53116\/"},{"hreflang":"fr","url":"https:\/\/www.kaspersky.fr\/blog\/trojans-disguised-as-deepseek-grok-clients\/22630\/"},{"hreflang":"pt-br","url":"https:\/\/www.kaspersky.com.br\/blog\/trojans-disguised-as-deepseek-grok-clients\/23635\/"},{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/trojans-disguised-as-deepseek-grok-clients\/31999\/"},{"hreflang":"ja","url":"https:\/\/blog.kaspersky.co.jp\/trojans-disguised-as-deepseek-grok-clients\/37479\/"},{"hreflang":"ru-kz","url":"https:\/\/blog.kaspersky.kz\/trojans-disguised-as-deepseek-grok-clients\/28900\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/trojans-disguised-as-deepseek-grok-clients\/34714\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/trojans-disguised-as-deepseek-grok-clients\/34342\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.it\/blog\/tag\/ai\/","name":"AI"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/posts\/29500","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/users\/2706"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/comments?post=29500"}],"version-history":[{"count":3,"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/posts\/29500\/revisions"}],"predecessor-version":[{"id":29506,"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/posts\/29500\/revisions\/29506"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/media\/29501"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/media?parent=29500"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/categories?post=29500"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/tags?post=29500"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}