{"id":22630,"date":"2025-03-12T18:09:22","date_gmt":"2025-03-12T16:09:22","guid":{"rendered":"https:\/\/www.kaspersky.fr\/blog\/?p=22630"},"modified":"2025-03-12T18:09:22","modified_gmt":"2025-03-12T16:09:22","slug":"trojans-disguised-as-deepseek-grok-clients","status":"publish","type":"post","link":"https:\/\/www.kaspersky.fr\/blog\/trojans-disguised-as-deepseek-grok-clients\/22630\/","title":{"rendered":"Des chevaux de Troie se font passer pour des clients DeepSeek et Grok"},"content":{"rendered":"<p>Au d\u00e9but de l\u2019ann\u00e9e\u00a02025, le chatbot chinois DeepSeek a fait son entr\u00e9e sur la sc\u00e8ne de l\u2019IA. Il a suscit\u00e9 de nombreux commentaires et controverses dans le monde entier\u00a0: nous n\u2019avons pas manqu\u00e9 de remarquer <a href=\"https:\/\/www.linkedin.com\/posts\/eugenekaspersky_hey-deepseek-ai-according-to-our-brand-guidelines-activity-7293275069768716288-gkWx\" target=\"_blank\" rel=\"noopener nofollow\">la similitude de son logo avec le n\u00f4tre<\/a>, <a href=\"https:\/\/www.geeksforgeeks.org\/deepseek-vs-chatgpt\/\" target=\"_blank\" rel=\"noopener nofollow\">les comparaisons avec ChatGPT ont \u00e9t\u00e9 nombreuses<\/a>, et en Italie, en Cor\u00e9e du Sud, en Australie et dans d\u2019autres pays, <a href=\"https:\/\/www.aljazeera.com\/news\/2025\/2\/6\/which-countries-have-banned-deepseek-and-why#:~:text=DeepSeek%20is%20banned%20on%20government,South%20Korea%2C%20Australia%20and%20Taiwan.\" target=\"_blank\" rel=\"noopener nofollow\">DeepSeek a \u00e9t\u00e9 purement et simplement bloqu\u00e9<\/a>. Le battage m\u00e9diatique a \u00e9t\u00e9 (et reste) intense, y compris parmi les cybercriminels.<\/p>\n<p>Nous avons d\u00e9couvert plusieurs groupes de sites imitant le site Internet officiel du chatbot et distribuant des codes malveillants sous le couvert de ce qui semble \u00eatre un client l\u00e9gitime. Pour d\u00e9couvrir comment ces cybercriminels op\u00e8rent et comment utiliser l\u2019IA en toute s\u00e9curit\u00e9, lisez la suite\u2026<\/p>\n<h2>Scripts malveillants et g\u00e9orep\u00e9rage<\/h2>\n<p>Plusieurs stratag\u00e8mes de distribution de programmes malveillants ont \u00e9t\u00e9 d\u00e9tect\u00e9s, tous ayant pour d\u00e9nominateur commun l\u2019utilisation de faux sites DeepSeek. La diff\u00e9rence r\u00e9side dans ce qui a \u00e9t\u00e9 distribu\u00e9 par ces sites et comment. Cet article explore en d\u00e9tail l\u2019un de ces stratag\u00e8mes\u00a0; pour en savoir plus sur les autres, consultez <a href=\"https:\/\/securelist.com\/backdoors-and-stealers-prey-on-deepseek-and-grok\/115801\/\" target=\"_blank\" rel=\"noopener\">notre rapport complet sur Securelist<\/a>.<\/p>\n<p>Que penseriez-vous si vous tombiez sur un site dont le domaine est <em>deepseek-pc-ai[.]com<\/em> ou <em>deepseek-ai-soft[.]com<\/em>\u00a0? On pourrait penser y trouver des logiciels en rapport avec DeepSeek. Et de quel type de logiciel pourrait-il s\u2019agir\u00a0? D\u2019un client DeepSeek, bien s\u00fbr\u00a0! En effet, vous verrez rapidement le bouton lumineux <strong>T\u00e9l\u00e9charger<\/strong> et un autre l\u00e9g\u00e8rement plus terne <strong>D\u00e9marrer maintenant<\/strong> qui accueillent les visiteurs du site.<\/p>\n<div id=\"attachment_22632\" style=\"width: 1214px\" class=\"wp-caption aligncenter\"><a href=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/93\/2025\/03\/12180531\/trojans-disguised-as-deepseek-grok-clients-01.jpg\"><img loading=\"lazy\" decoding=\"async\" aria-describedby=\"caption-attachment-22632\" class=\"size-full wp-image-22632\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/93\/2025\/03\/12180531\/trojans-disguised-as-deepseek-grok-clients-01.jpg\" alt=\"Fausse page DeepSeek\" width=\"1204\" height=\"484\"><\/a><p id=\"caption-attachment-22632\" class=\"wp-caption-text\">Fausse page DeepSeek<\/p><\/div>\n<p>Quel que soit le bouton sur lequel vous cliquez, le t\u00e9l\u00e9chargement d\u2019un programme d\u2019installation commence. Toutefois, il y a un hic\u00a0: une fois lanc\u00e9, au lieu d\u2019installer DeepSeek, le programme d\u2019installation se connecte \u00e0 des URL malveillantes et manipule des scripts pour activer le service SSH de Windows et le configurer de mani\u00e8re \u00e0 ce qu\u2019il fonctionne avec les cl\u00e9s des auteurs de l\u2019attaque. Cela leur permet de se connecter \u00e0 distance \u00e0 l\u2019ordinateur de la victime, qui n\u2019a m\u00eame pas droit \u00e0 un client Windows DeepSeek en guise de consolation\u2026 qui, soit dit en passant, n\u2019est pas pr\u00e9sent.<\/p>\n<p>Il est int\u00e9ressant de noter que les faux sites utilisent le <a href=\"https:\/\/encyclopedia.kaspersky.com\/glossary\/geofencing\/\" target=\"_blank\" rel=\"noopener\">g\u00e9orep\u00e9rage<\/a>, qui consiste \u00e0 restreindre l\u2019acc\u00e8s en fonction de la r\u00e9gion o\u00f9 se trouve l\u2019adresse IP. Par exemple, les utilisateurs russes qui consultaient ces domaines voyaient un simple site avec des textes vagues \u00e0 propos de DeepSeek, tr\u00e8s probablement g\u00e9n\u00e9r\u00e9s par DeepSeek lui-m\u00eame ou par un <a href=\"https:\/\/securelist.com\/llm-phish-blunders\/114367\/\" target=\"_blank\" rel=\"noopener\">autre grand mod\u00e8le de langage<\/a>. Les visiteurs d\u2019autres pays \u00e9taient toutefois dirig\u00e9s vers le site malveillant qui distribuait le faux client.<\/p>\n<h2>Un million de vues sur X<\/h2>\n<p>Le principal vecteur de diffusion des liens vers les URL malveillants \u00e9tait les messages publi\u00e9s sur le r\u00e9seau social X (anciennement Twitter). L\u2019un des messages les plus populaires (aujourd\u2019hui supprim\u00e9) a \u00e9t\u00e9 publi\u00e9 sur le compte de la startup australienne Lumina Vista, qui, <a href=\"https:\/\/www.linkedin.com\/company\/lumina-vista\" target=\"_blank\" rel=\"noopener nofollow\">selon des sources ouvertes<\/a>, ne compte pas plus de 10\u00a0employ\u00e9s. Le compte de l\u2019entreprise lui-m\u00eame n\u2019en est qu\u2019\u00e0 ses d\u00e9buts\u00a0: il n\u2019a obtenu le badge bleu tant convoit\u00e9 qu\u2019en f\u00e9vrier\u00a02025, et ne compte qu\u2019une douzaine de messages et moins de 100\u00a0abonn\u00e9s. Or, le message faisant la promotion du faux site DeepSeek a \u00e9t\u00e9 vu 1,2\u00a0million de fois et a \u00e9t\u00e9 repost\u00e9 plus d\u2019une centaine de fois. Un peu \u00e9trange, n\u2019est-ce pas\u00a0? Nous avons enqu\u00eat\u00e9 sur les comptes qui l\u2019ont repost\u00e9 et avons conclu qu\u2019il pouvait s\u2019agir de robots, car tous utilisent la m\u00eame convention de d\u00e9nomination et les m\u00eames identifiants dans la biographie. Par ailleurs, il est tout \u00e0 fait possible que le compte de Lumina Vista ait \u00e9t\u00e9 simplement pirat\u00e9 et utilis\u00e9 pour la promotion payante de l\u2019annonce des pirates informatiques.<\/p>\n<div id=\"attachment_22631\" style=\"width: 595px\" class=\"wp-caption aligncenter\"><a href=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/93\/2025\/03\/12180524\/trojans-disguised-as-deepseek-grok-clients-02.jpg\"><img loading=\"lazy\" decoding=\"async\" aria-describedby=\"caption-attachment-22631\" class=\"size-full wp-image-22631\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/93\/2025\/03\/12180524\/trojans-disguised-as-deepseek-grok-clients-02.jpg\" alt=\"1,2\u00a0million de vues sur un compte presque vide\u00a0? \u00c7a sent la promotion payante \u00e0 plein nez\" width=\"585\" height=\"699\"><\/a><p id=\"caption-attachment-22631\" class=\"wp-caption-text\">1,2\u00a0million de vues sur un compte presque vide\u00a0? \u00c7a sent la promotion payante \u00e0 plein nez<\/p><\/div>\n<p>Dans les commentaires, certains utilisateurs soulignaient que le lien menait \u00e0 un site malveillant, mais ils \u00e9taient minoritaires\u00a0: les autres donnaient simplement leur avis sur DeepSeek, Grok et ChatGPT. Cependant, aucun des commentaires ne relevait l\u2019\u00e9vidence\u00a0: DeepSeek n\u2019a pas de client natif pour Windows, et il n\u2019est possible d\u2019y acc\u00e9der que par le biais d\u2019un navigateur. Il est \u00e9galement possible d\u2019ex\u00e9cuter DeepSeek <a href=\"https:\/\/www.kaspersky.fr\/blog\/how-to-use-ai-locally-and-securely\/21543\/\" target=\"_blank\" rel=\"noopener\">localement<\/a>, mais un logiciel adapt\u00e9 est alors n\u00e9cessaire.<\/p>\n<h2>Comment utiliser l\u2019IA en toute s\u00e9curit\u00e9<\/h2>\n<p>\u00c0 l\u2019heure actuelle, il n\u2019est pas facile d\u2019\u00e9valuer l\u2019ampleur de ce projet ni d\u2019autres projets malveillants impliquant de fausses pages DeepSeek. Mais une chose est s\u00fbre\u00a0: ces campagnes sont de grande envergure et ne ciblent pas des utilisateurs particuliers. Il faut dire que ces campagnes se d\u00e9veloppent tr\u00e8s rapidement\u00a0: peu apr\u00e8s l\u2019annonce de Grok-3, des pirates informatiques ont commenc\u00e9 \u00e0 proposer le t\u00e9l\u00e9chargement de son client \u00e0 la fois sur le domaine <em>v3-grok[.]com<\/em>, et sur\u2026 <em>v3-deepseek[.]com<\/em>\u00a0! En effet, Grok ou DeepSeek \u2013 quelle diff\u00e9rence, n\u2019est-ce pas\u00a0?\u2026<\/p>\n<p>Sans <a href=\"https:\/\/www.kaspersky.fr\/premium?icid=fr_bb2022-kdplacehd_acq_ona_smm__onl_b2c_kdaily_lnk_sm-team___kprem___\" target=\"_blank\" rel=\"noopener\">protection fiable<\/a>, tout passionn\u00e9 d\u2019IA est en danger. C\u2019est pourquoi il est essentiel de respecter les r\u00e8gles et recommandations de s\u00e9curit\u00e9 lors de l\u2019utilisation de l\u2019IA.<\/p>\n<ul>\n<li><a href=\"https:\/\/www.kaspersky.fr\/blog\/lookalike-domains-in-bec\/20872\/\" target=\"_blank\" rel=\"noopener\"><strong>V\u00e9rifiez les <\/strong><\/a><a href=\"https:\/\/www.kaspersky.fr\/blog\/lookalike-domains-in-bec\/20872\/\" target=\"_blank\" rel=\"noopener\"><strong>URL des sites Web que vous visitez<\/strong><\/a><strong>.<\/strong> Surtout lorsqu\u2019il s\u2019agit de quelque chose de nouveau, de populaire et de facile \u00e0 imiter.<\/li>\n<li><strong>Filtrez les donn\u00e9es sensibles. <\/strong>N\u2019oubliez pas que ce que vous \u00e9crivez \u00e0 un chatbot peut \u00eatre utilis\u00e9 contre vous\u00a0: tout comme pour d\u2019autres services dans le cloud, des donn\u00e9es sont susceptibles d\u2019\u00eatre divulgu\u00e9es en raison de <a href=\"https:\/\/www.wiz.io\/blog\/wiz-research-uncovers-exposed-deepseek-database-leak\" target=\"_blank\" rel=\"noopener nofollow\">failles de s\u00e9curit\u00e9<\/a> ou d\u2019un <a href=\"https:\/\/dfi.kaspersky.com\/blog\/ai-in-darknet\" target=\"_blank\" rel=\"noopener nofollow\">piratage de compte<\/a>.<\/li>\n<li><strong>Prot\u00e9gez vos appareils. <\/strong>Consultez les <a href=\"https:\/\/www.kaspersky.fr\/top3\" target=\"_blank\" rel=\"noopener\">avis<\/a> et choisissez <a href=\"https:\/\/www.kaspersky.fr\/home-security?icid=fr_kdailyplacehold_acq_ona_smm__onl_b2c_blo_lnk_sm-team______\" target=\"_blank\" rel=\"noopener\">la meilleure solution<\/a>\u00a0qui vous permettra de rep\u00e9rer les <a href=\"https:\/\/www.kaspersky.fr\/blog\/how-to-protect-yourself-from-phishing\/17848\/\" target=\"_blank\" rel=\"noopener\">sites de phishing<\/a> et de vous prot\u00e9ger contre le t\u00e9l\u00e9chargement de programmes malveillants.<\/li>\n<li><strong>Limitez l\u2019utilisation de plug-ins tiers. <\/strong>Chaque application de module compl\u00e9mentaire est source potentielle de nouvelles menaces. Il convient de surveiller tout particuli\u00e8rement les plug-ins d\u2019ex\u00e9cution qui peuvent, par exemple, ex\u00e9cuter un <a href=\"https:\/\/www.kaspersky.fr\/blog\/how-to-use-chatgpt-ai-assistants-securely-2024\/21528\/\" target=\"_blank\" rel=\"noopener\">code malveillant<\/a> en vue d\u2019acheter un billet d\u2019avion \u00e0 vos frais.<\/li>\n<\/ul>\n<blockquote><p>Si vous \u00eates r\u00e9ellement int\u00e9ress\u00e9 par les r\u00e9seaux neuronaux et que vous souhaitez apprendre \u00e0 les utiliser en toute s\u00e9curit\u00e9, consultez les articles suivants\u00a0:<\/p>\n<ul>\n<li><a href=\"https:\/\/www.kaspersky.fr\/blog\/how-to-use-chatgpt-ai-assistants-securely-2024\/21528\/\" target=\"_blank\" rel=\"noopener\">Comment utiliser ChatGPT, Gemini et d\u2019autres IA en toute s\u00e9curit\u00e9<\/a><\/li>\n<li><a href=\"https:\/\/www.kaspersky.fr\/blog\/how-to-use-ai-locally-and-securely\/21543\/\" target=\"_blank\" rel=\"noopener\">Comment installer et utiliser un assistant d\u2019IA sur votre ordinateur<\/a><\/li>\n<li><a href=\"https:\/\/www.kaspersky.fr\/blog\/ai-chatbot-side-channel-attack\/21841\/\" target=\"_blank\" rel=\"noopener\">Comment les cybercriminels peuvent-ils lire vos discussions avec ChatGPT ou Microsoft Copilot ?<\/a><\/li>\n<li>\u2026 et <a href=\"https:\/\/www.kaspersky.fr\/blog\/tag\/ia\/\" target=\"_blank\" rel=\"noopener\">bien d\u2019autres encore<\/a>.<\/li>\n<\/ul>\n<\/blockquote>\n<input type=\"hidden\" class=\"category_for_banner\" value=\"premium-generic\">\n","protected":false},"excerpt":{"rendered":"<p>Nous avons trouv\u00e9 plusieurs groupes de sites imitant les sites Internet officiels des chatbots DeepSeek et Grok. De faux sites distribuent des programmes malveillants sous couvert de clients de chatbot inexistants pour Windows.<\/p>\n","protected":false},"author":2706,"featured_media":22633,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[686],"tags":[4355,1826,3383,2951,4379,61],"class_list":{"0":"post-22630","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-threats","8":"tag-ai","9":"tag-chatbots","10":"tag-ia","11":"tag-intelligence-artificielle","12":"tag-reseaux-neuronaux","13":"tag-securite"},"hreflang":[{"hreflang":"fr","url":"https:\/\/www.kaspersky.fr\/blog\/trojans-disguised-as-deepseek-grok-clients\/22630\/"},{"hreflang":"en-in","url":"https:\/\/www.kaspersky.co.in\/blog\/trojans-disguised-as-deepseek-grok-clients\/28646\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/trojans-disguised-as-deepseek-grok-clients\/23886\/"},{"hreflang":"ar","url":"https:\/\/me.kaspersky.com\/blog\/trojans-disguised-as-deepseek-grok-clients\/12314\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/trojans-disguised-as-deepseek-grok-clients\/28764\/"},{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/trojans-disguised-as-deepseek-grok-clients\/27985\/"},{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/trojans-disguised-as-deepseek-grok-clients\/30809\/"},{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/trojans-disguised-as-deepseek-grok-clients\/29500\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/trojans-disguised-as-deepseek-grok-clients\/39163\/"},{"hreflang":"tr","url":"https:\/\/www.kaspersky.com.tr\/blog\/trojans-disguised-as-deepseek-grok-clients\/13205\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/trojans-disguised-as-deepseek-grok-clients\/53116\/"},{"hreflang":"pt-br","url":"https:\/\/www.kaspersky.com.br\/blog\/trojans-disguised-as-deepseek-grok-clients\/23635\/"},{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/trojans-disguised-as-deepseek-grok-clients\/31999\/"},{"hreflang":"ja","url":"https:\/\/blog.kaspersky.co.jp\/trojans-disguised-as-deepseek-grok-clients\/37479\/"},{"hreflang":"ru-kz","url":"https:\/\/blog.kaspersky.kz\/trojans-disguised-as-deepseek-grok-clients\/28900\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/trojans-disguised-as-deepseek-grok-clients\/34714\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/trojans-disguised-as-deepseek-grok-clients\/34342\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.fr\/blog\/tag\/ai\/","name":"AI"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/posts\/22630","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/users\/2706"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/comments?post=22630"}],"version-history":[{"count":2,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/posts\/22630\/revisions"}],"predecessor-version":[{"id":22635,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/posts\/22630\/revisions\/22635"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/media\/22633"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/media?parent=22630"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/categories?post=22630"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/tags?post=22630"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}