{"id":177426,"date":"2025-05-01T12:45:00","date_gmt":"2025-05-01T15:45:00","guid":{"rendered":"https:\/\/nuevoitsitio1.wpenginepowered.com\/co\/sin-categoria\/descubren-una-campana-de-suplantacion-de-deepseek-ia-dirigida-a-profesionales-tecnologicos\/"},"modified":"2025-11-21T21:22:22","modified_gmt":"2025-11-22T00:22:22","slug":"descubren-una-campana-de-suplantacion-de-deepseek-ia-dirigida-a-profesionales-tecnologicos","status":"publish","type":"post","link":"https:\/\/www.itsitio.com\/co\/seguridad\/descubren-una-campana-de-suplantacion-de-deepseek-ia-dirigida-a-profesionales-tecnologicos\/","title":{"rendered":"Descubren una campa\u00f1a de suplantaci\u00f3n de DeepSeek IA dirigida a profesionales tecnol\u00f3gicos"},"content":{"rendered":"<p>Los equipos de Investigaci\u00f3n de Amenazas y Tecnolog\u00eda de IA de <strong>Kaspersky<\/strong> identificaron conjuntamente una sofisticada <strong>campa\u00f1a de malware dise\u00f1ada espec\u00edficamente para atacar a profesionales del sector tecnol\u00f3gico \u2014como administradores de sistemas, desarrolladores e investigadores t\u00e9cnicos\u2014 a trav\u00e9s de sitios fraudulentos que simulan ofrecer DeepSeek AI<\/strong>.<\/p>\n<p>Los atacantes crearon interfaces pulidas y cre\u00edbles, en idioma local, promoviendo el supuesto despliegue local de DeepSeek, con el objetivo de <strong>atraer a usuarios avanzados interesados en ejecutar sistemas de IA de forma completamente aut\u00f3noma en su propio hardware<\/strong>.<\/p>\n<p>Seg\u00fan el an\u00e1lisis de Kaspersky, el malware oculto en estas campa\u00f1as representa un riesgo especialmente alto para personas con conocimientos t\u00e9cnicos que manejan sistemas de TI sensibles. El archivo malicioso se hace pasar por Ollama, un marco de c\u00f3digo abierto muy popular para ejecutar modelos de IA generativa de forma local.<\/p>\n<figure id=\"attachment_176582\" aria-describedby=\"caption-attachment-176582\" style=\"width: 1200px\" class=\"wp-caption alignnone\"><img fetchpriority=\"high\" decoding=\"async\" class=\"size-full wp-image-176582\" src=\"https:\/\/www.itsitio.com\/co\/wp-content\/uploads\/sites\/5\/2024\/10\/image-93.webp\" alt=\"Los atacantes camuflan malware en sitios que simulan ofrecer el despliegue local de sistemas de IA como DeepSeek, seg\u00fan Kaspersky.\" width=\"1200\" height=\"582\" srcset=\"https:\/\/www.itsitio.com\/co\/wp-content\/uploads\/sites\/4\/2024\/10\/image-93.webp 1200w, https:\/\/www.itsitio.com\/co\/wp-content\/uploads\/sites\/4\/2024\/10\/image-93-300x146.webp 300w, https:\/\/www.itsitio.com\/co\/wp-content\/uploads\/sites\/4\/2024\/10\/image-93-1024x497.webp 1024w, https:\/\/www.itsitio.com\/co\/wp-content\/uploads\/sites\/4\/2024\/10\/image-93-768x372.webp 768w\" sizes=\"(max-width: 1200px) 100vw, 1200px\" \/><figcaption id=\"caption-attachment-176582\" class=\"wp-caption-text\">Los atacantes camuflan malware en sitios que simulan ofrecer el despliegue local de sistemas de IA como DeepSeek, seg\u00fan Kaspersky.<\/figcaption><\/figure>\n<p>Dado que Ollama permite a los usuarios t\u00e9cnicos desplegar servicios de IA en su propia infraestructura, los atacantes aprovecharon este atractivo para infiltrarse deliberadamente en sistemas de individuos con altos privilegios.<\/p>\n<p><em>\u201cEl atractivo de ejecutar herramientas de IA generativa de forma local \u2014mayor control, menor dependencia de servicios en la nube y mejor privacidad\u2014 es comprensible entre los profesionales de TI\u201d<\/em>, explica <strong>Mar\u00eda Isabel Manjarrez, investigadora de seguridad en el Equipo Global de Investigaci\u00f3n y An\u00e1lisis para Am\u00e9rica Latina en Kaspersky<\/strong>.<\/p>\n<p>Y agreg\u00f3: <em>\u201cAl dirigirse expl\u00edcitamente a estos usuarios t\u00e9cnicamente capacitados, los atacantes logran una v\u00eda para pasar de dispositivos personales comprometidos a entornos corporativos con altos privilegios. Lo que parece una intrusi\u00f3n individual puede escalar r\u00e1pidamente a un incidente cibern\u00e9tico organizacional de gran magnitud\u201d<\/em>.<\/p>\n<figure id=\"attachment_175303\" aria-describedby=\"caption-attachment-175303\" style=\"width: 1000px\" class=\"wp-caption alignnone\"><img decoding=\"async\" class=\"size-full wp-image-175303\" src=\"https:\/\/www.itsitio.com\/co\/wp-content\/uploads\/sites\/5\/2024\/04\/Ransomware.webp\" alt=\"El malware establece t\u00faneles de comunicaci\u00f3n encubiertos para mantener acceso remoto persistente en los sistemas comprometidos.\" width=\"1000\" height=\"642\" srcset=\"https:\/\/www.itsitio.com\/co\/wp-content\/uploads\/sites\/4\/2024\/04\/Ransomware.webp 1000w, https:\/\/www.itsitio.com\/co\/wp-content\/uploads\/sites\/4\/2024\/04\/Ransomware-300x193.webp 300w, https:\/\/www.itsitio.com\/co\/wp-content\/uploads\/sites\/4\/2024\/04\/Ransomware-768x493.webp 768w\" sizes=\"(max-width: 1000px) 100vw, 1000px\" \/><figcaption id=\"caption-attachment-175303\" class=\"wp-caption-text\">El malware establece t\u00faneles de comunicaci\u00f3n encubiertos para mantener acceso remoto persistente en los sistemas comprometidos.<\/figcaption><\/figure>\n<p>Los investigadores de Kaspersky identificaron los <strong>dominios enga\u00f1osos app.delpaseek[.]com, app.deapseek[.]com y dpsk.dghjwd[.]cn como distribuidores de este malware especializado<\/strong>. Si los usuarios instalan lo que creen que es una herramienta leg\u00edtima de despliegue local de IA, el malware establece t\u00faneles de comunicaci\u00f3n encubiertos mediante el protocolo KCP, lo que podr\u00eda permitir acceso remoto persistente al sistema comprometido.<\/p>\n<p>Este acceso encubierto permite a los atacantes extraer informaci\u00f3n sensible, capturar credenciales, monitorear la actividad del sistema y moverse lateralmente dentro de las redes corporativas en las que trabajan los profesionales afectados. La Red de Seguridad de Kaspersky detecta estas amenazas como <strong>Backdoor.Win32.Xkcp.a.<\/strong><\/p>\n<p>En una campa\u00f1a paralela, se descubrieron dominios como deep-seek[.]bar y deep-seek[.]rest que distribuyen malware con t\u00e9cnicas avanzadas de evasi\u00f3n, incluyendo esteganograf\u00eda (ocultar c\u00f3digo malicioso dentro de archivos aparentemente inofensivos) e inyecci\u00f3n de procesos, lo que permite al malware operar dentro de procesos leg\u00edtimos del sistema y dificulta significativamente su detecci\u00f3n. Kaspersky identifica esta amenaza como <strong>Trojan.Win32.Agent.xbwfho<\/strong>.<\/p>\n<figure id=\"attachment_177254\" aria-describedby=\"caption-attachment-177254\" style=\"width: 1200px\" class=\"wp-caption alignnone\"><img decoding=\"async\" class=\"size-full wp-image-177254\" src=\"https:\/\/www.itsitio.com\/co\/wp-content\/uploads\/sites\/5\/2025\/03\/Zero-Trust-y-IA-generativa-transforman-la-ciberseguridad-empresarial.webp\" alt=\"Algunas variantes del malware usan t\u00e9cnicas avanzadas como esteganograf\u00eda e inyecci\u00f3n de procesos para evadir la detecci\u00f3n.\" width=\"1200\" height=\"582\" srcset=\"https:\/\/www.itsitio.com\/co\/wp-content\/uploads\/sites\/4\/2025\/03\/Zero-Trust-y-IA-generativa-transforman-la-ciberseguridad-empresarial.webp 1200w, https:\/\/www.itsitio.com\/co\/wp-content\/uploads\/sites\/4\/2025\/03\/Zero-Trust-y-IA-generativa-transforman-la-ciberseguridad-empresarial-300x146.webp 300w, https:\/\/www.itsitio.com\/co\/wp-content\/uploads\/sites\/4\/2025\/03\/Zero-Trust-y-IA-generativa-transforman-la-ciberseguridad-empresarial-1024x497.webp 1024w, https:\/\/www.itsitio.com\/co\/wp-content\/uploads\/sites\/4\/2025\/03\/Zero-Trust-y-IA-generativa-transforman-la-ciberseguridad-empresarial-768x372.webp 768w\" sizes=\"(max-width: 1200px) 100vw, 1200px\" \/><figcaption id=\"caption-attachment-177254\" class=\"wp-caption-text\">Algunas variantes del malware usan t\u00e9cnicas avanzadas como esteganograf\u00eda e inyecci\u00f3n de procesos para evadir la detecci\u00f3n.<\/figcaption><\/figure>\n<p>Para protegerse de estos ataques, los expertos de Kaspersky recomiendan:<\/p>\n<ul>\n<li><strong>Implementar controles de aplicaciones<\/strong>: usar soluciones con capacidades estrictas de control de aplicaciones para impedir la instalaci\u00f3n de herramientas no autorizadas, incluso si parecen leg\u00edtimas.<\/li>\n<li><strong>Realizar capacitaciones espec\u00edficas en ciberseguridad<\/strong>: educar a los especialistas t\u00e9cnicos sobre t\u00e1cticas de ingenier\u00eda social centradas en la IA, destacando c\u00f3mo su inter\u00e9s en ejecutar modelos de forma local los convierte en objetivos atractivos.<\/li>\n<li><strong>Desplegar soluciones de seguridad empresarial<\/strong>: la l\u00ednea de productos Kaspersky Next ofrece protecci\u00f3n en tiempo real contra estas amenazas, lo cual es especialmente importante para los sistemas utilizados por personal t\u00e9cnico con privilegios elevados en la red.<\/li>\n<\/ul>\n<h3><span style=\"color: #333399;\">Leer m\u00e1s<\/span><\/h3>\n<ul>\n<li><a href=\"https:\/\/www.itsitio.com\/co\/seguridad\/receptores-satelites-gnss-vulnerables\/\"><strong>Casi 4.000 receptores de sat\u00e9lites GNSS siguen siendo vulnerables<\/strong><\/a><\/li>\n<li><a href=\"https:\/\/www.itsitio.com\/co\/seguridad\/fiestas-bajo-amenaza-expertos-de-kaspersky-revelan-las-estafas-de-fin-de-ano-mas-sofisticadas\/\"><strong>Fiestas bajo amenaza: expertos de Kaspersky revelan las estafas de fin de a\u00f1o m\u00e1s sofisticadas<\/strong><\/a><\/li>\n<li><strong><a href=\"https:\/\/www.itsitio.com\/co\/seguridad\/kaspersky-anuncia-la-apertura-de-su-nuevo-centro-de-transparencia-en-bogota\/\">Kaspersky anuncia la apertura de su nuevo Centro de Transparencia en Bogot\u00e1<\/a><\/strong><\/li>\n<\/ul>\n","protected":false},"excerpt":{"rendered":"<p>Los equipos de Investigaci&oacute;n de Amenazas y Tecnolog&iacute;a de IA de Kaspersky identificaron conjuntamente una sofisticada campa&ntilde;a de malware dise&ntilde;ada espec&iacute;ficamente para atacar a profesionales del sector tecnol&oacute;gico &mdash;como administradores de sistemas, desarrolladores e investigadores t&eacute;cnicos&mdash; a trav&eacute;s de sitios fraudulentos que simulan ofrecer DeepSeek AI. Los atacantes crearon interfaces pulidas y cre&iacute;bles, en idioma local, promoviendo el supuesto despliegue local de DeepSeek, con el objetivo de atraer a usuarios avanzados interesados en ejecutar sistemas de IA de forma completamente aut&oacute;noma en su propio hardware. Seg&uacute;n el an&aacute;lisis de Kaspersky, el malware oculto en estas campa&ntilde;as representa un riesgo especialmente alto para personas con conocimientos t&eacute;cnicos que manejan sistemas de TI sensibles. El archivo malicioso se hace pasar por Ollama, un marco de c&oacute;digo abierto muy popular para ejecutar modelos de IA generativa de forma local. Dado que Ollama permite a los usuarios t&eacute;cnicos desplegar servicios de IA en su propia infraestructura, los atacantes aprovecharon este atractivo para infiltrarse deliberadamente en sistemas de individuos con altos privilegios. &ldquo;El atractivo de ejecutar herramientas de IA generativa de forma local &mdash;mayor control, menor dependencia de servicios en la nube y mejor privacidad&mdash; es comprensible entre los profesionales de TI&rdquo;, explica Mar&iacute;a Isabel Manjarrez, investigadora de seguridad en el Equipo Global de Investigaci&oacute;n y An&aacute;lisis para Am&eacute;rica Latina en Kaspersky. Y agreg&oacute;: &ldquo;Al dirigirse expl&iacute;citamente a estos usuarios t&eacute;cnicamente capacitados, los atacantes logran una v&iacute;a para pasar de dispositivos personales comprometidos a entornos corporativos con altos privilegios. Lo que parece una intrusi&oacute;n individual puede escalar r&aacute;pidamente a un incidente cibern&eacute;tico organizacional de gran magnitud&rdquo;. Los investigadores de Kaspersky identificaron los dominios enga&ntilde;osos app.delpaseek[.]com, app.deapseek[.]com y dpsk.dghjwd[.]cn como distribuidores de este malware especializado. Si los usuarios instalan lo que creen que es una herramienta leg&iacute;tima de despliegue local de IA, el malware establece t&uacute;neles de comunicaci&oacute;n encubiertos mediante el protocolo KCP, lo que podr&iacute;a permitir acceso remoto persistente al sistema comprometido. Este acceso encubierto permite a los atacantes extraer informaci&oacute;n sensible, capturar credenciales, monitorear la actividad del sistema y moverse lateralmente dentro de las redes corporativas en las que trabajan los profesionales afectados. La Red de Seguridad de Kaspersky detecta estas amenazas como Backdoor.Win32.Xkcp.a. En una campa&ntilde;a paralela, se descubrieron dominios como deep-seek[.]bar y deep-seek[.]rest que distribuyen malware con t&eacute;cnicas avanzadas de evasi&oacute;n, incluyendo esteganograf&iacute;a (ocultar c&oacute;digo malicioso dentro de archivos aparentemente inofensivos) e inyecci&oacute;n de procesos, lo que permite al malware operar dentro de procesos leg&iacute;timos del sistema y dificulta significativamente su detecci&oacute;n. Kaspersky identifica esta amenaza como Trojan.Win32.Agent.xbwfho. Para protegerse de estos ataques, los expertos de Kaspersky recomiendan: Implementar controles de aplicaciones: usar soluciones con capacidades estrictas de control de aplicaciones para impedir la instalaci&oacute;n de herramientas no autorizadas, incluso si parecen leg&iacute;timas. Realizar capacitaciones espec&iacute;ficas en ciberseguridad: educar a los especialistas t&eacute;cnicos sobre t&aacute;cticas de ingenier&iacute;a social centradas en la IA, destacando c&oacute;mo su inter&eacute;s en ejecutar modelos de forma local los convierte en objetivos atractivos. Desplegar soluciones de seguridad empresarial: la l&iacute;nea de productos Kaspersky Next ofrece protecci&oacute;n en tiempo real contra estas amenazas, lo cual es especialmente importante para los sistemas utilizados por personal t&eacute;cnico con privilegios elevados en la red. Leer m&aacute;s Casi 4.000 receptores de sat&eacute;lites GNSS siguen siendo vulnerables Fiestas bajo amenaza: expertos de Kaspersky revelan las estafas de fin de a&ntilde;o m&aacute;s sofisticadas Kaspersky anuncia la apertura de su nuevo Centro de Transparencia en Bogot&aacute;<\/p>\n","protected":false},"author":229,"featured_media":177428,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"site-sidebar-layout":"default","site-content-layout":"","ast-site-content-layout":"default","site-content-style":"default","site-sidebar-style":"default","ast-global-header-display":"","ast-banner-title-visibility":"","ast-main-header-display":"","ast-hfb-above-header-display":"","ast-hfb-below-header-display":"","ast-hfb-mobile-header-display":"","site-post-title":"","ast-breadcrumbs-content":"","ast-featured-img":"","footer-sml-layout":"","ast-disable-related-posts":"","theme-transparent-header-meta":"","adv-header-id-meta":"","stick-header-meta":"","header-above-stick-meta":"","header-main-stick-meta":"","header-below-stick-meta":"","astra-migrate-meta-layouts":"default","ast-page-background-enabled":"default","ast-page-background-meta":{"desktop":{"background-color":"var(--ast-global-color-4)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"ast-content-background-meta":{"desktop":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"footnotes":""},"categories":[20],"tags":[171],"class_list":["post-177426","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-seguridad","tag-kaspersky"],"_links":{"self":[{"href":"https:\/\/www.itsitio.com\/co\/wp-json\/wp\/v2\/posts\/177426","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.itsitio.com\/co\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.itsitio.com\/co\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.itsitio.com\/co\/wp-json\/wp\/v2\/users\/229"}],"replies":[{"embeddable":true,"href":"https:\/\/www.itsitio.com\/co\/wp-json\/wp\/v2\/comments?post=177426"}],"version-history":[{"count":0,"href":"https:\/\/www.itsitio.com\/co\/wp-json\/wp\/v2\/posts\/177426\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.itsitio.com\/co\/wp-json\/wp\/v2\/media\/177428"}],"wp:attachment":[{"href":"https:\/\/www.itsitio.com\/co\/wp-json\/wp\/v2\/media?parent=177426"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.itsitio.com\/co\/wp-json\/wp\/v2\/categories?post=177426"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.itsitio.com\/co\/wp-json\/wp\/v2\/tags?post=177426"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}