0x00 事件背景
最近、DeepSeekに関する情報を検索している際に、DeepSeekの公式ウェブサイト(deepseek.com)と非常に似たデザインのフィッシングサイト web.deepseekem.com を発見しました。一般ユーザーにはほとんど見分けがつきません。
さらに悪いことに、このサイトはユーザーに「DeepSeekV20.66-Setup.zip」という悪意のあるインストールパッケージのダウンロードを促し、「DeepSeekのコンピュータクライアント」と主張しています。技術的な分析の結果、これは典型的なフィッシング攻撃であり、AIを利用してトロジャンプログラムを拡散していることが確認されました。
まずの結論:
- DeepSeekの公式サイトではWindowsやMac用のクライアントは提供されていません。
- すべての「コンピュータ版インストールパッケージ」はフィッシング用のトロジャンプログラムです。
- 公式サービスは永久無料で、有料のプランはありません。
0x01 フィッシングサイトの特徴分析
1.1 ドメイン名の偽造
| 比較項目 | 公式DeepSeek | 偽造サイト |
|---|---|---|
| ドメイン名 | deepseek.com または chat.deepseek.com | web.deepseekem.com(「em」が追加されている) |
| ページデザイン | 非常に似ている(完全にコピー) | 非常に似ている |
| 性質 | 公式に認証されており、安全で信頼性がある | ドメイン名が偽造されており、リスクが高い |
1.2 侵害されたICP登録番号
偽造サイトは公式のICP(インターネットサービスプロバイダー)登録情報をそのままコピーしています:
| 項目 | 公式情報 | 偽造サイトに表示されている情報 |
|---|---|---|
| 登録番号 | 浙ICP备2023025841号-1 | 完全に同じ(盗用) |
| 主催者 | 杭州深度求索人工智能基础技术研究有限公司 | 完全に同じ(盗用) |
技術的な説明:ICP登録番号はドメイン名と一対一で結びついています。一つの登録番号は一つのドメイン名にのみ対応しており、deepseek.comの登録番号がdeepseekem.comに属することはありません。偽造サイトのサーバーは通常、海外(アメリカや香港など)に設置されており、中国の工業情報化部で本物の登録を行うことができないため、正規の登録番号を盗用してユーザーを騙しています。
確認方法:
- 工業情報化部のICP登録検索サイト
https://beian.miit.gov.cnにアクセスします。 deepseekem.comと入力して検索します。- 何の記録も見つからない場合、または表示されている主催者がサイトと一致しない場合、それは偽造サイトです。
1.3 既知のリスク
この偽造サイトは、BrowserVenomトロジャンプログラムの拡散に使用されているとセキュリティ機関によって報告されており、ブラウザのデータを盗んだり、インターネットの使用を乗っ取ったりすることができます。具体的な行為には以下が含まれます:
- ブラウザに保存されているパスワードやCookieを盗む
- ユーザーのインターネット使用を監視し、改ざんする
- ユーザーをフィッシングページに強制的にリダイレクトする
- バックグラウンドでユーザーが入力したすべての情報を盗む
0x02 悪意のあるインストールパッケージの検出分析
2.1 サンプルの基本情報
| 項目 | 情報 |
|---|---|
| ファイル名 | DeepSeekV20.66-Setup.zip |
| ホスティングアドレス | kk9win.oss-cn-hongkong.aliyuncs.com |
| ファイル形式 | ZIP圧縮ファイル |
| 最初の提出日 | 2026-04-02 |
| 最後の分析日 | 2026-04-02 11:48 |
2.2 微步オンラインクラウドサンドボックスの検出結果
| 検出項目 | 結果 | 備考 |
|---|---|---|
| 微步情報検出 | 悪意のあるもの | 脅威情報システムがこのドメイン名を悪意のあるものと確認 |
| 検出エンジンの割合 | 2/13 | 13の検出エンジンのうち2つが悪意のあるソフトウェアと報告 |
| 検出エンジン | ThreatBookLabs、CheckURL | どちらも「悪意のあるソフトウェア」とマークされている |
| フィッシングモデル検出 | 未検出 | モデルでは検出されなかったが、情報では悪意のあるものと確認 |
2.3 関連する悪意のあるファイルの記録
このドメイン名には過去に悪意のあるファイルが存在する記録があります:
| 発見日 | URL | SHA256 | 検出率 |
|---|---|---|---|
| 2026-03-19 | http://kk9win.oss-cn-hongkong.aliyuncs.com | 29b470e11f5b755e31c141e1cd95597ae689e3ea131cb680b0221cf54e509e33 | 2/13 |
| 2026-01-09 | https://kk9win.oss-cn-hongkong.aliyuncs.com/dow/ | 93b19d038ab57cd9ed8065e97d3fd16f5b4b2614543a3698cfe1bb40530cc616 | 1/13 |
分析結論:このドメイン名(kk9win.oss-cn-hongkong.aliyuncs.com)は2026年1月から悪意のあるファイルの拡散が記録されており、継続的に活動している悪意のあるソフトウェアの配布源です。
2.4 悪意のあるソフトウェアの行動分析
サンドボックスの検出結果と行動特性によると、この悪意のあるソフトウェアには以下のような機能があります:
| 行動タイプ | 具体の説明 | 危険度 |
|---|---|---|
| 情報の盗難 | ブラウザに保存されているパスワードやCookie、暗号通貨ウォレットを盗む | 重大 |
| ブラウザの乗っ取り | インターネットの使用を監視し、フィッシングページに強制的にリダイレクトする | 重大 |
| キーボードの記録 | ユーザーが入力したすべての内容(アカウント、パスワード、チャット内容)を記録する | 重大 |
| リモートコントロールのバックドア | 攻撃者が被害者のマシンを遠隔操作できる可能性がある | 重大 |
0x03 緊急対応策
3.1 ダウンロードしたが実行していない場合
- ダウンロードした
.zipファイルをすぐに削除します。 - クリーンアップディスクを空にします。
- アンチウイルスソフトウェアを実行してダウンロードしたディレクトリをスキャンします。
- ブラウザのダウンロード履歴を確認し、他に疑わしいファイルがないかを確認します。
3.2 解压したが実行していない場合
- 解压したフォルダーを完全に削除します。
- フルディスクのアンチウイルススキャンを実行します。
- ファイルが変更されていないかを確認します。
3.3 インストールプログラムを実行した場合(最もリスクが高い)
以下の手順に従って直ちに対応してください:
第一段階:フルディスクのアンチウイルススキャン
- Windows Defender:設定 → プライバシーとセキュリティ → Windowsセキュリティセンター → ウイルスと脅威の防御 → スキャンオプション → 完全スキャン
- または、360、FireAnt、Tencent Computer Managerなどのサードパーティのアンチウイルスソフトを使用してフルディスクスキャンを実行します。
第二段階:パスワードの変更
- すべての重要なアカウントのパスワードを変更します(メール、ソーシャルメディア、オンラインバンキング、DeepSeekなど)。
- 二段階認証(携帯電話の認証コード/認証器)を有効にします。
- アカウントに異常なログイン記録がないかを確認します。
第三段階:システムの異常を確認
- タスクマネージャーでCPU/メモリの使用量が異常に増加していないかを確認します。
- ブラウザに見知らぬプラグインやホームページが変更されていないかを確認します。
- 不明なポップアップやネットワーク接続がないかを確認します。
3.4 長期的なセキュリティのアドバイス
- DeepSeekは公式チャネルからのみ使用してください(下記を参照)。
- 検索エンジンの広告にあるダウンロードリンクを信じないでください。
- 出所が不明な
.exeや.zipファイルはダウンロードしないでください。 - アンチウイルスソフトウェアのリアルタイムの保護を常に有効にしてください。
0x04 公式チャネルの確認
以下の公式チャネルのみを使用してください。有料でのアクセス解除やチャージ、ベータテスト資格の取得を要求するものはすべて詐欺です:
| 使用方法 | 唯一の公式チャネル |
|---|---|
| 公式ウェブサイト | deepseek.com または chat.deepseek.com |
| 公式アプリ | Apple App Store、各種Androidストア |
| 開発者情報 | 杭州深度求索人工智能基础技术研究有限公司 |
| 公式のソーシャルアカウント | WeChat公式アカウント、小红书、X(Twitter)で、アカウント名はDeepSeek |
公式からの重要な声明
- DeepSeekの公式サービス(ウェブ版、アプリ版)は永久無料です。
- DeepSeekはWindowsやMac用のクライアントを提供したことがありません。
- 「有料のベータテスト資格」や「チャージによるアドバンス機能の解除」などの有料プランは存在しません。
0x05 クラウドセキュリティの基本原則
疑わしいウェブサイトやファイルに遭遇した場合は、以下の基準を覚えておいてください:
| 判断項目 | 公式の特徴 | 疑わしい特徴 |
|---|---|---|
| ドメイン名 | deepseek.com または chat.deepseek.com | レターンが多い、少ない、文字が置き換えられている(例:deepsek.com、deepseekem.com) |
| クライアント | コンピュータクライアントがない | インストールパッケージのダウンロードを要求する |
| 有料かどうか | 永久無料 | 有料を要求する |
| ダウンロードチャネル | 公式のアプリストア | サードパーティのウェブサイト、クラウドストレージ、検索エンジンの広告 |
| 登録情報 | 工業情報化部のウェブサイトで確認可能 | 登録番号が盗用されているか、登録がない |
一言でまとめると:deepseek.comでない場合は、どんな情報も入力しないでください。コンピュータクライアントのダウンロードを要求するものはすべてトロジャンプログラムです。
0x06 参考資料とツール
| ツール/プラットフォーム | 用途 | リンク |
|---|---|---|
| 工業情報化部ICP登録検索 | ウェブサイトの登録の真偽を確認 | https://beian.miit.gov.cn |
| 微步オンラインクラウドサンドボックス | 悪意のあるファイル/URLの分析 | https://s.threatbook.com |
| VirusTotal | 多数のエンジンによるウイルススキャン | https://virustotal.com |
| 奇安信威胁情报中心 | 脅威情報の検索 | https://ti.qianxin.com |
| Joe Sandbox | 深度の行動分析 | https://joesandbox.com |
0x07 まとめ
この記事では、DeepSeekの人気を利用したフィッシング攻撃について分析しました:
- フィッシングサイト
web.deepseekem.comは、ドメイン名の偽造、登録番号の盗用、ページデザインのコピーによってユーザーを騙しています。 - 悪意のあるファイル
DeepSeekV20.66-Setup.zipはサンドボックスの検査で悪意