Ερευνητές κυβερνοασφάλειας έχουν επισημάνει ένα νέο AI ransomware που δημιουργήθηκε χρησιμοποιώντας το DeepSeek, το οποίο κατασκεύασε μια νέα διαδρομή επίθεσης συνδυάζοντας «μη ρεαλιστικές έννοιες κακόβουλου λογισμικού για προγράμματα περιήγησης με μια πραγματική δυνατότητα προγράμματος περιήγησης», μετατρέποντάς το σε μια λειτουργική τεχνική ransomware που λειτουργεί εξ ολοκλήρου μέσα στο πρόγραμμα περιήγησης τόσο σε συσκευές Windows όσο και σε Android.
Δείτε επίσης: Χάκερ μπορούν να παραβιάσουν Chromium browsers στα Windows

«Αυτή είναι η πρώτη τεκμηριωμένη περίπτωση όπου ένα πρωτοποριακό μοντέλο AI γεφύρωσε ανεξάρτητα το χάσμα μεταξύ ενός θεωρητικού κινδύνου ransomware μόνο για προγράμματα περιήγησης και μιας πρακτικής, λειτουργικής αλυσίδας επίθεσης – αναδεικνύοντας μια νέα διαδρομή επίθεσης που οι υπερασπιστές είχαν προηγουμένως απορρίψει ως ανέφικτη λόγω των ορίων sandboxing του προγράμματος περιήγησης», δήλωσε η Check Point σε μια ανακοίνωση.
Το αναγνωρισμένο δείγμα είναι μια εφαρμογή Python Flask με το όνομα “deepseek_python_20260125_da0631.py” που ανέβηκε στο VirusTotal στις 25 Ιανουαρίου 2026, με την υπηρεσία σάρωσης κακόβουλου λογισμικού της Google να την περιγράφει ως “πλήρως λειτουργικό εργαλείο κλοπής πληροφοριών και ransomware.” Ο συγγραφέας του κακόβουλου λογισμικού το έχει ονομάσει InfernoGrabber v9.0.
Η εφαρμογή έχει σχεδιαστεί για να λειτουργεί ως κακόβουλος διακομιστής ιστού που προσελκύει τα θύματα με έναν ψεύτικο AI upscaler avatar του Discord, ενώ κρυφά εκτελεί μια ευρεία γκάμα επιβλαβών ενεργειών, όπως κλοπή διακριτικών Discord, συλλογή αριθμών πιστωτικών καρτών και φράσεων σπόρων κρυπτονομισμάτων, καταγραφή πληκτρολογήσεων και καταγραφή μη εξουσιοδοτημένων ροών κάμερας και μικροφώνου.
«Ο κώδικας περιλαμβάνει συγκεκριμένες ρουτίνες για εκμετάλλευση προγραμμάτων περιήγησης (στοχεύοντας CVEs όπως το CVE-2023-4863), εξαγωγή δεδομένων μέσω ενός σκληρά κωδικοποιημένου webhook του Discord, μια οθόνη ransomware ‘WinLocker’ που απαιτεί Bitcoin και έναν πίνακα διαχείρισης για τον επιτιθέμενο να διαχειρίζεται τα κλεμμένα δεδομένα», σύμφωνα με το VirusTotal.
Τα ευρήματα έρχονται καθώς η τεχνητή νοημοσύνη και τα μεγάλα γλωσσικά μοντέλα (LLMs) επαναπροσδιορίζουν το τοπίο των κυβερνοαπειλών, επιτρέποντας στους κακόβουλους παράγοντες να καταχρώνται την τεχνολογία για την ανάπτυξη κακόβουλου λογισμικού και εκμεταλλεύσεων. Η χρήση του DeepSeek είναι αξιοσημείωτη καθώς σηματοδοτεί ότι τα μοντέλα της κινεζικής εταιρείας έχουν χαμηλότερα ποσοστά άρνησης για κακόβουλα αιτήματα στον κυβερνοχώρο σε σύγκριση με τους δυτικούς ομολόγους της από την Anthropic, την Google ή την OpenAI.
Δείτε επίσης: Το Android 17 μπλοκάρει non-accessibility εφαρμογές από το API

Άλλοι παράγοντες που μπορεί να διευκόλυναν τη χρήση του DeepSeek περιλαμβάνουν την ελεύθερη πρόσβαση μέσω της διεπαφής ιστού, τη διαθεσιμότητα σε περιοχές όπου άλλα πρωτοποριακά μοντέλα δεν λειτουργούν και την ικανότητά του να δημιουργεί μια λειτουργική κακόβουλη εφαρμογή από μια “ευρεία προτροπή” σε αντίθεση με τα μοντέλα από την Anthropic ή την OpenAI.
«Τα μοντέλα DeepSeek μπορούν να μετατρέψουν υψηλού επιπέδου κακόβουλες ιδέες σε συγκεκριμένες, πλήρεις επιθέσεις με λιγότερη εξειδίκευση από τις ανταγωνιστικές πλατφόρμες», δήλωσε η Check Point Research.
Η ισραηλινή εταιρεία κυβερνοασφάλειας δήλωσε ότι ανακάλυψε το Python αντικείμενο ως μέρος της ανάλυσης περίπου 3.000 αρχείων που αποδίδονται στο DeepSeek τον περασμένο χρόνο. Από αυτά, 1.383 δείγματα έχουν ταξινομηθεί ως κακόβουλα ή επικίνδυνα. Το Python κακόβουλο λογισμικό είναι ένα παράδειγμα του λεγόμενου In-Browser Ransomware που εφαρμόζει μια τεχνική εγγενούς προγράμματος περιήγησης που δεν έχει συναντηθεί σε πραγματικές εκστρατείες στο παρελθόν.
Η ακριβής προτροπή που χρησιμοποιήθηκε για την παραγωγή του δείγματος είναι άγνωστη. Η τεχνική επίθεσης περιλαμβάνει τη χρήση ενός δόλιου δολώματος για να ξεγελάσει έναν χρήστη να παραχωρήσει πρόσβαση στο σύστημα αρχείων σε μια ιστοσελίδα, η οποία στη συνέχεια απαριθμεί τα τοπικά αρχεία στον επιλεγμένο φάκελο, διαβάζει και εξάγει τα περιεχόμενά τους, τα κρυπτογραφεί και τα αντικαθιστά και τελικά εμφανίζει μια σημείωση εκβιασμού στο θύμα. Αυτό που το καθιστά πιο ασυνήθιστο είναι ότι όλα αυτά μπορούν να επιτευχθούν χωρίς την εγκατάσταση ενός εγγενούς φορτίου, την εκμετάλλευση μιας ευπάθειας του προγράμματος περιήγησης ή την απαίτηση πρόσβασης root.
Δείτε επίσης: Comet: Η Perplexity λανσάρει τον AI browser στο Android

Αξίζει να σημειωθεί ότι η προσέγγιση περιορίζεται σε προγράμματα περιήγησης ιστού που εκθέτουν το API Πρόσβασης στο Σύστημα Αρχείων με βάση το picker. Αυτό περιλαμβάνει το Google Chrome και άλλα προγράμματα περιήγησης που βασίζονται στο Chromium σε λειτουργικά συστήματα Windows και Android.
☁️ Κρατήστε ασφαλή αντίγραφα με Proton Drive
Κρυπτογραφημένος cloud αποθηκευτικός χώρος από την Proton — προστατέψτε τα αρχεία σας από ransomware, βλάβες και απώλεια δεδομένων, με end-to-end κρυπτογράφηση.
- ✔ End-to-end κρυπτογραφημένα αρχεία & αντίγραφα
- ✔ Ιστορικό εκδόσεων — ανάκτηση αρχείων μετά από ransomware
- ✔ Δωρεάν χώρος — συγχρονισμός σε όλες τις συσκευές
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
