Hack Alerta

hackers usam repositórios falsos do deepseek tui no github para entregar malware

Hackers usam repositórios falsos do DeepSeek TUI no GitHub para entregar malware, explorando a popularidade de ferramentas de IA e atacando desenvolvedores.

Campanha de spoofing de repositórios GitHub ataca desenvolvedores e entusiastas de IA

Hackers estão novamente mirando desenvolvedores e entusiastas de IA ao se passarem por ferramentas de código aberto populares no GitHub. Desta vez, o alvo é o DeepSeek TUI, um agente inteligente baseado em terminal que permite aos usuários interagir com modelos de linguagem grandes do DeepSeek diretamente da linha de comando. Com o lançamento recente do DeepSeek v4 e um post amplamente compartilhado pelo desenvolvedor Hunter Bown gerando buzz em comunidades de tecnologia de língua chinesa, o projeto rapidamente se tornou um alvo de alto valor para atores maliciosos.

O ataque segue um padrão que se tornou cada vez mais comum na comunidade de desenvolvedores. Cibercriminosos criam repositórios falsos convincentes no GitHub que imitam de perto a aparência e o layout de um projeto genuíno. Usuários desavisados que chegam a essas páginas são enganados para baixar o que parece ser uma ferramenta legítima. Neste caso, o malware estava escondido dentro de um arquivo compactado 7z na página de Releases do repositório fraudulento.

Detalhes técnicos da campanha de malware

Os pesquisadores do QiAnXin Threat Intelligence Center foram os primeiros a identificar esta campanha em detalhes. Eles notaram que as características do malware são quase idênticas a um ataque de spoofing anteriormente divulgado conhecido como OpenClaw, que o QiAnXin expôs em março de 2026. Os mesmos nomes de domínio maliciosos usados naquela campanha anterior também aparecem nesta, apontando para o mesmo ator malicioso operando de forma contínua e evolutiva.

O que torna esta campanha particularmente preocupante é o número impressionante de nomes de instaladores falsos de temas de IA vinculados à mesma infraestrutura de ataque. Além do DeepSeek TUI, os pesquisadores encontraram arquivos falsos se passando por ferramentas nomeadas após Claude, Grok, WormGPT, KawaiiGPT, fraudGPT e vários outros. Com base em um caminho PDB compartilhado chamado "ClawCode.pdb" encontrado embutido nas amostras, todos esses executáveis maliciosos estão vinculados à mesma família de malware escrita em Rust.

O arquivo de malware primário identificado nesta campanha é chamado DeepSeek-TUI_x64.exe, com um hash MD5 de b96c0d609c1b7e74f8cb1442bf0b5418 e um timestamp de compilação de 29 de abril de 2026. Antes de executar qualquer comportamento malicioso, ele executa uma verificação extensiva do ambiente para determinar se está sendo executado dentro de uma sandbox. Se detectar sinais de máquina virtual, ferramentas de análise conhecidas ou características suspeitas do sistema, exibe a mensagem "Sorry, your system does not meet the minimum requirements" e sai silenciosamente.

Comportamento do malware e persistência

Uma vez que o malware confirma que está sendo executado em uma máquina de usuário real, ele procede a desativar as proteções chave do Windows Defender usando um script PowerShell criptografado XOR. Ele adiciona seis exclusões de pasta, desativa o relatório baseado na nuvem, desliga o monitoramento de comportamento e abre três portas de firewall de entrada: 57001, 57002 e 56001. A chave de descriptografia de string usada na amostra é "xnasff3wcedj", e o malware entra em contato com links do Pastebin e snippet.host para buscar payloads de segunda etapa hospedados no Azure.

Os componentes de segunda etapa baixados cada um serve um papel específico na manutenção do acesso do atacante. OneSync.exe e WinHealhCare.exe lidam com instalação e configuração de tarefas agendadas enquanto relatam via Telegram. O componente onedrive_sync.exe garante persistência através da chave de registro Run do Windows. Enquanto isso, svc_service.exe atua como o núcleo residente, usando syscalls NT para injeção de thread e carregando assemblies .NET inteiramente na memória para evitar detecção.

Recomendações para desenvolvedores e equipes de segurança

Desenvolvedores e equipes de segurança são fortemente aconselhados a verificar a autenticidade de qualquer repositório do GitHub antes de baixar arquivos, especialmente para ferramentas relacionadas à IA que ganharam atenção pública repentina. Sempre verifique a idade da conta, histórico de commits e número de contribuidores genuínos antes de confiar em um lançamento. Ferramentas de detecção de endpoint que monitoram técnicas de injeção de memória e atividade incomum do PowerShell também podem ajudar a sinalizar este tipo de ameaça cedo.

Além disso, as organizações devem implementar políticas de segurança de software que incluam a verificação de integridade de repositórios de código aberto e a validação de assinaturas de código. A conscientização dos desenvolvedores sobre os riscos de baixar software de fontes não confiáveis é crucial para prevenir infecções por malware.

Perguntas frequentes

O que é o DeepSeek TUI?
O DeepSeek TUI é um agente inteligente baseado em terminal que permite aos usuários interagir com modelos de linguagem grandes do DeepSeek diretamente da linha de comando.

Como os hackers distribuem malware através do GitHub?
Os hackers criam repositórios falsos no GitHub que imitam projetos legítimos e escondem malware dentro de arquivos compactados na página de Releases.

Como as organizações podem proteger seus desenvolvedores?
As organizações podem proteger seus desenvolvedores implementando políticas de segurança de software, verificando a autenticidade de repositórios e treinando os desenvolvedores sobre os riscos de baixar software de fontes não confiáveis.


Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.