{"id":31999,"date":"2025-03-13T10:26:11","date_gmt":"2025-03-13T08:26:11","guid":{"rendered":"https:\/\/www.kaspersky.de\/blog\/?p=31999"},"modified":"2025-03-13T10:26:11","modified_gmt":"2025-03-13T08:26:11","slug":"trojans-disguised-as-deepseek-grok-clients","status":"publish","type":"post","link":"https:\/\/www.kaspersky.de\/blog\/trojans-disguised-as-deepseek-grok-clients\/31999\/","title":{"rendered":"Trojaner-Karneval \u2013 falsche DeepSeek- und Grok-Clients"},"content":{"rendered":"<p>Anfang 2025 erschien DeepSeek auf der KI-B\u00fchne, ein neuer Chatbot aus China. Dies f\u00fchrte weltweit zu unz\u00e4hligen Kommentaren und Kontroversen: <a href=\"https:\/\/www.linkedin.com\/posts\/eugenekaspersky_hey-deepseek-ai-according-to-our-brand-guidelines-activity-7293275069768716288-gkWx\" target=\"_blank\" rel=\"nofollow noopener\">Die gro\u00dfe \u00c4hnlichkeit des DeepSeek-Logos mit unserem eigenen Logo<\/a> war kaum zu \u00fcbersehen, es gab <a href=\"https:\/\/www.geeksforgeeks.org\/deepseek-vs-chatgpt\/\" target=\"_blank\" rel=\"nofollow noopener\">reichlich Vergleiche mit ChatGPT<\/a> und in einigen L\u00e4ndern (Italien, S\u00fcdkorea und Australien) wurde <a href=\"https:\/\/www.aljazeera.com\/news\/2025\/2\/6\/which-countries-have-banned-deepseek-and-why#:~:text=DeepSeek%20is%20banned%20on%20government,South%20Korea%2C%20Australia%20and%20Taiwan.\" target=\"_blank\" rel=\"nofollow noopener\">DeepSeek komplett blockiert<\/a>. Der Hype war und ist riesig\u00a0\u2013 auch unter Cyberkriminellen.<\/p>\n<p>Wir haben mehrere Gruppen von Websites entdeckt, die offizielle Chatbot-Websites nachahmen und Schadcode verbreiten. Der b\u00f6sartige Code versteckt sich in Anwendungen, die als legitime Clients verkleidet sind. Hier erf\u00e4hrst du, wie die Cyberschurken vorgehen und wie du KI sicher einsetzen kannst.<\/p>\n<h2>Sch\u00e4dliche Skripte und Geofencing<\/h2>\n<p>Unsere Erkenntnisse zeigen unterschiedliche Schemata zur Verbreitung der Malware. \u00dcberall wurden gef\u00e4lschte DeepSeek-Websites eingesetzt. Unterschiede gab es darin, welche Sch\u00e4dlinge \u00fcber die Websites verbreitet wurden und wie dies geschah. In diesem Artikel untersuchen wir ausf\u00fchrlich einen dieser F\u00e4lle. Einzelheiten zu den anderen Methoden findest du in <a href=\"https:\/\/securelist.com\/backdoors-and-stealers-prey-on-deepseek-and-grok\/115801\/\" target=\"_blank\" rel=\"noopener\">unserem vollst\u00e4ndigen Bericht auf Securelist<\/a>.<\/p>\n<p>Nehmen wir an, du landest auf einer Website mit der Dom\u00e4ne <em>deepseek-pc-ai[.]com<\/em> oder <em>deepseek-ai-soft[.]com<\/em>. Wie reagierst du? Wahrscheinlich vermutest du dort Software f\u00fcr DeepSeek. Und welche Art von Software k\u00f6nnte das wohl sein? Nat\u00fcrlich ein DeepSeek-Client! Tats\u00e4chlich begr\u00fc\u00dft die Website dich gleich mit den un\u00fcbersehbaren Schaltfl\u00e4chen <strong>Download<\/strong> und <strong>Jetzt starten<\/strong>.<\/p>\n<div id=\"attachment_32001\" style=\"width: 1214px\" class=\"wp-caption aligncenter\"><a href=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/96\/2025\/03\/12172520\/trojans-disguised-as-deepseek-grok-clients-01.jpg\"><img loading=\"lazy\" decoding=\"async\" aria-describedby=\"caption-attachment-32001\" class=\"wp-image-32001 size-full\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/96\/2025\/03\/12172520\/trojans-disguised-as-deepseek-grok-clients-01.jpg\" alt=\"Gef\u00e4lschte DeepSeek-Webseite \" width=\"1204\" height=\"484\"><\/a><p id=\"caption-attachment-32001\" class=\"wp-caption-text\">Gef\u00e4lschte DeepSeek-Webseite<\/p><\/div>\n<p>Ganz egal, auf welche Schaltfl\u00e4che du klickst, sofort wird der Download eines Installationsprogramms gestartet. Die Sache hat jedoch einen Haken: Zwar wird der Installer initialisiert, bei der Installation von DeepSeek herrscht jedoch Fehlanzeige. Vielmehr greift das Installationsprogramm auf b\u00f6sartige URLs zu und manipuliert Skripte, um den SSH-Dienst in Windows zu aktivieren und diesen ganz nach dem Geschmack der Angreifer zu konfigurieren. Und schon k\u00f6nnen sich die Kriminellen aus der Ferne mit dem angegriffenen Computer verbinden. Der versprochene DeepSeek-Windows-Client wird nicht installiert\u00a0\u2026 es gibt ihn n\u00e4mlich \u00fcberhaupt nicht.<\/p>\n<p>Interessanterweise verwenden die gef\u00e4lschten Websites auch <a href=\"https:\/\/encyclopedia.kaspersky.com\/glossary\/geofencing\/\" target=\"_blank\" rel=\"noopener\">Geofencing<\/a>. Dabei wird der Zugriff je nach Region der IP-Adresse beschr\u00e4nkt. Nutzer aus Russland sahen auf diesen Dom\u00e4nen beispielsweise eine einfache Platzhalter-Website mit bedeutungslosen Texten \u00fcber DeepSeek\u00a0\u2013 h\u00f6chstwahrscheinlich von DeepSeek selbst oder einem anderen <a href=\"https:\/\/securelist.com\/llm-phish-blunders\/114367\/\" target=\"_blank\" rel=\"noopener\">LLM<\/a> generiert. Besucher aus anderen L\u00e4ndern wurden dagegen auf die b\u00f6sartige Website weitergeleitet, die den gef\u00e4lschten Client verbreitete.<\/p>\n<h2>Eine Million Aufrufe auf X<\/h2>\n<p>Die Links zu den b\u00f6sartigen URLs wurden in erster Linie \u00fcber Posts bei X (vormals Twitter) verbreitet. Einer der beliebtesten (inzwischen gel\u00f6schten) Beitr\u00e4ge wurde im Konto von Lumina Vista ver\u00f6ffentlicht, ein australisches Start-up <a href=\"https:\/\/www.linkedin.com\/company\/lumina-vista\" target=\"_blank\" rel=\"nofollow noopener\">mit knapp 10 Mitarbeitern<\/a>. Der Account des Unternehmens ist noch gr\u00fcn hinter den Ohren: Er besitzt erst seit Februar 2025 das begehrte blaue H\u00e4kchen, enth\u00e4lt nur ein Dutzend Beitr\u00e4ge und hat kaum 100 Follower. Der Beitrag, der f\u00fcr die gef\u00e4lschte DeepSeek-Website warb, erzielte trotzdem 1,2 Millionen Aufrufe und mehr als 100 Reposts. Klingt das nicht ein bisschen seltsam? Wir haben uns die Konten, die den Beitrag repostet haben, n\u00e4her angeschaut und sind zu folgendem Schluss gekommen: Es k\u00f6nnte sich um Bots handeln, da alle Accounts die gleiche Namenskonvention und die gleichen IDs in der Biografie verwenden. Es ist durchaus auch m\u00f6glich, dass der Lumina Vista-Account einfach gehackt und von den Angreifern f\u00fcr bezahlte Werbung genutzt wurde.<\/p>\n<div id=\"attachment_32002\" style=\"width: 595px\" class=\"wp-caption aligncenter\"><a href=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/96\/2025\/03\/12172706\/trojans-disguised-as-deepseek-grok-clients-02.jpg\"><img loading=\"lazy\" decoding=\"async\" aria-describedby=\"caption-attachment-32002\" class=\"size-full wp-image-32002\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/96\/2025\/03\/12172706\/trojans-disguised-as-deepseek-grok-clients-02.jpg\" alt=\"1,2 Millionen Aufrufe in einem unbekannten Konto? Das riecht nach bezahlter Werbung\" width=\"585\" height=\"699\"><\/a><p id=\"caption-attachment-32002\" class=\"wp-caption-text\">1,2 Millionen Aufrufe in einem unbekannten Konto? Das riecht nach bezahlter Werbung<\/p><\/div>\n<p>Einige Nutzer warnten in Kommentaren, dass der Link zu einer b\u00f6sartigen Website f\u00fchrt. Sie waren jedoch in der Minderheit\u00a0\u2013 in den \u00fcbrigen Kommentaren ging es um DeepSeek, Grok und ChatGPT. Etwas Offensichtliches blieb aber v\u00f6llig unbemerkt: Es gibt gar keinen nativen DeepSeek-Client f\u00fcr Windows. Der Zugriff ist nur \u00fcber einen Browser m\u00f6glich. Zwar kann man DeepSeek auch <a href=\"https:\/\/www.kaspersky.de\/blog\/how-to-use-ai-locally-and-securely\/30951\/\" target=\"_blank\" rel=\"noopener\">lokal<\/a> ausf\u00fchren, dazu ist jedoch spezielle Software erforderlich.<\/p>\n<h2>Tipps zur sicheren Nutzung von KI<\/h2>\n<p>Das Ausma\u00df dieses und anderer b\u00f6sartiger Konzepte, die gef\u00e4lschte DeepSeek-Seiten einsetzen, l\u00e4sst sich derzeit nur schwer einsch\u00e4tzen. Sicher ist jedoch: Diese Kampagnen sind umfangreich und nicht auf bestimmte Nutzer ausgerichtet. Zudem entwickeln sie sich sehr schnell: Schon kurz nach der Ank\u00fcndigung von Grok-3 boten Angreifer den Client sowohl auf der Dom\u00e4ne <em>v3-grok[.]com<\/em> als auch auf\u00a0\u2026 <em>v3-deepseek[.]com<\/em> zum Download an! Grok oder DeepSeek\u00a0\u2013 macht ja kaum einen Unterschied, oder?<\/p>\n<p>Ohne <strong><a href=\"https:\/\/www.kaspersky.de\/premium?icid=de_bb2022-kdplacehd_acq_ona_smm__onl_b2c_kdaily_lnk_sm-team___kprem___\" target=\"_blank\" rel=\"noopener\">zuverl\u00e4ssigen Schutz<\/a><\/strong>\u00a0ist jeder KI-Enthusiast in Gefahr. Wenn du KI verwendest, sind Sicherheitsregeln und -empfehlungen sehr wichtig.<\/p>\n<ul>\n<li><a href=\"https:\/\/www.kaspersky.de\/blog\/lookalike-domains-in-bec\/30366\/\" target=\"_blank\" rel=\"noopener\"><strong>\u00dcberpr\u00fcfe die <\/strong><\/a><a href=\"https:\/\/www.kaspersky.de\/blog\/lookalike-domains-in-bec\/30366\/\" target=\"_blank\" rel=\"noopener\"><strong>URLs der Websites, die du besuchen willst<\/strong><\/a><strong>.<\/strong> Dies gilt insbesondere bei neuen, popul\u00e4ren und leicht nachahmbaren Inhalten.<\/li>\n<li><strong>Gib keine sensiblen Daten ein. <\/strong>Alles, was du an einen Chatbot schreibst, k\u00f6nnte gegen dich verwendet werden: Wie bei anderen Cloud-Diensten k\u00f6nnen Daten aufgrund von <a href=\"https:\/\/www.wiz.io\/blog\/wiz-research-uncovers-exposed-deepseek-database-leak\" target=\"_blank\" rel=\"nofollow noopener\">Datenlecks<\/a> oder <a href=\"https:\/\/dfi.kaspersky.com\/blog\/ai-in-darknet\" target=\"_blank\" rel=\"noopener nofollow\">Hackerangriffen<\/a> abflie\u00dfen.<\/li>\n<li><strong>Sch\u00fctze deine Ger\u00e4te. <\/strong>Schau dir die <a href=\"https:\/\/www.kaspersky.de\/top3\" target=\"_blank\" rel=\"noopener\">Bewertungen<\/a> an und w\u00e4hle die <a href=\"https:\/\/www.kaspersky.de\/home-security?icid=de_kdailyplacehold_acq_ona_smm__onl_b2c_blo_lnk_sm-team______\" target=\"_blank\" rel=\"noopener\">optimale L\u00f6sung f\u00fcr dich<\/a>. Die Erkennung von <a href=\"https:\/\/www.kaspersky.de\/blog\/how-to-protect-yourself-from-phishing\/27535\/\" target=\"_blank\" rel=\"noopener\">Phishing-Websites<\/a> und der Schutz vor Malware-Downloads sind ein absolutes Muss.<\/li>\n<li><strong>Beschr\u00e4nke die Verwendung von Drittanbieter-Plug-ins. <\/strong>Jede zus\u00e4tzliche App f\u00fchrt zu neuen Bedrohungen. Besondere Vorsicht gilt bei Plug-ins. Sie k\u00f6nnen beispielsweise <a href=\"https:\/\/www.kaspersky.de\/blog\/how-to-use-chatgpt-ai-assistants-securely-2024\/30940\/\" target=\"_blank\" rel=\"noopener\">Schadcode<\/a> ausf\u00fchren, um auf deine Kosten einen Flug zu buchen.<\/li>\n<\/ul>\n<blockquote><p>Wenn du dich ernsthaft f\u00fcr neuronale Netze interessierst und mehr \u00fcber die sichere Nutzung von KI erfahren willst, haben wir einige interessante Artikel f\u00fcr dich:<\/p>\n<ul>\n<li><a href=\"https:\/\/www.kaspersky.de\/blog\/how-to-use-chatgpt-ai-assistants-securely-2024\/30940\/\" target=\"_blank\" rel=\"noopener\">ChatGPT, Gemini und andere KI-Tools sicher nutzen\u00a0\u00a0<\/a><\/li>\n<li><a href=\"https:\/\/www.kaspersky.de\/blog\/how-to-use-ai-locally-and-securely\/30951\/\" target=\"_blank\" rel=\"noopener\">So installierst und verwendest du einen KI-Assistenten auf deinem Computer<\/a><\/li>\n<li><a href=\"https:\/\/www.kaspersky.de\/blog\/ai-chatbot-side-channel-attack\/31244\/\" target=\"_blank\" rel=\"noopener\">So k\u00f6nnen Hacker deine Chats mit ChatGPT oder Microsoft Copilot lesen\u00a0<\/a><\/li>\n<li>\u2026 und <a href=\"https:\/\/www.kaspersky.de\/blog\/tag\/ki\/\" target=\"_blank\" rel=\"noopener\">noch viele andere<\/a>.<\/li>\n<\/ul>\n<\/blockquote>\n<input type=\"hidden\" class=\"category_for_banner\" value=\"premium-geek\">\n","protected":false},"excerpt":{"rendered":"<p>Wir haben mehrere Gruppen von Websites gefunden, die offizielle Chatbot-Seiten nachahmen. Dabei geht es um DeepSeek und Grok. Die gef\u00e4lschten Websites verbreiten Malware unter dem Deckmantel von Chatbot-Clients f\u00fcr Windows. Diese Clients gibt es aber gar nicht.<\/p>\n","protected":false},"author":2706,"featured_media":32000,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[2711],"tags":[2249,1520,1518,4068,1653],"class_list":{"0":"post-31999","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-threats","8":"tag-chatbots","9":"tag-ki","10":"tag-kunstliche-intelligenz","11":"tag-neuronale-netze","12":"tag-security"},"hreflang":[{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/trojans-disguised-as-deepseek-grok-clients\/31999\/"},{"hreflang":"en-in","url":"https:\/\/www.kaspersky.co.in\/blog\/trojans-disguised-as-deepseek-grok-clients\/28646\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/trojans-disguised-as-deepseek-grok-clients\/23886\/"},{"hreflang":"ar","url":"https:\/\/me.kaspersky.com\/blog\/trojans-disguised-as-deepseek-grok-clients\/12314\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/trojans-disguised-as-deepseek-grok-clients\/28764\/"},{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/trojans-disguised-as-deepseek-grok-clients\/27985\/"},{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/trojans-disguised-as-deepseek-grok-clients\/30809\/"},{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/trojans-disguised-as-deepseek-grok-clients\/29500\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/trojans-disguised-as-deepseek-grok-clients\/39163\/"},{"hreflang":"tr","url":"https:\/\/www.kaspersky.com.tr\/blog\/trojans-disguised-as-deepseek-grok-clients\/13205\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/trojans-disguised-as-deepseek-grok-clients\/53116\/"},{"hreflang":"fr","url":"https:\/\/www.kaspersky.fr\/blog\/trojans-disguised-as-deepseek-grok-clients\/22630\/"},{"hreflang":"pt-br","url":"https:\/\/www.kaspersky.com.br\/blog\/trojans-disguised-as-deepseek-grok-clients\/23635\/"},{"hreflang":"ja","url":"https:\/\/blog.kaspersky.co.jp\/trojans-disguised-as-deepseek-grok-clients\/37479\/"},{"hreflang":"ru-kz","url":"https:\/\/blog.kaspersky.kz\/trojans-disguised-as-deepseek-grok-clients\/28900\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/trojans-disguised-as-deepseek-grok-clients\/34714\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/trojans-disguised-as-deepseek-grok-clients\/34342\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.de\/blog\/tag\/ki\/","name":"KI"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/posts\/31999","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/users\/2706"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/comments?post=31999"}],"version-history":[{"count":6,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/posts\/31999\/revisions"}],"predecessor-version":[{"id":32008,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/posts\/31999\/revisions\/32008"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/media\/32000"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/media?parent=31999"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/categories?post=31999"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/tags?post=31999"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}