警戒!DeepSeekを模倣したフィッシングサイトと悪意のあるインストールパッケージの分析

公開日: 2026-05-07 08:00 2344文字 12 min read ... アクセス数

DeepSeekを模倣したフィッシングサイトweb.deepseekem.comと、そこから拡散される悪意のあるBrowserVenomトロジャンの詳細な分析。
記事を読み上げる
0:00 / --:--

0x00 事件背景

最近、DeepSeekに関する情報を検索している際に、DeepSeekの公式ウェブサイト(deepseek.com)と非常に似たデザインのフィッシングサイト web.deepseekem.com を発見しました。一般ユーザーにはほとんど見分けがつきません。

さらに悪いことに、このサイトはユーザーに「DeepSeekV20.66-Setup.zip」という悪意のあるインストールパッケージのダウンロードを促し、「DeepSeekのコンピュータクライアント」と主張しています。技術的な分析の結果、これは典型的なフィッシング攻撃であり、AIを利用してトロジャンプログラムを拡散していることが確認されました。

まずの結論

  • DeepSeekの公式サイトではWindowsやMac用のクライアントは提供されていません。
  • すべての「コンピュータ版インストールパッケージ」はフィッシング用のトロジャンプログラムです。
  • 公式サービスは永久無料で、有料のプランはありません。

0x01 フィッシングサイトの特徴分析

1.1 ドメイン名の偽造

比較項目公式DeepSeek偽造サイト
ドメイン名deepseek.com または chat.deepseek.comweb.deepseekem.com(「em」が追加されている)
ページデザイン非常に似ている(完全にコピー)非常に似ている
性質公式に認証されており、安全で信頼性があるドメイン名が偽造されており、リスクが高い

1.2 侵害されたICP登録番号

偽造サイトは公式のICP(インターネットサービスプロバイダー)登録情報をそのままコピーしています:

項目公式情報偽造サイトに表示されている情報
登録番号浙ICP备2023025841号-1完全に同じ(盗用)
主催者杭州深度求索人工智能基础技术研究有限公司完全に同じ(盗用)

技術的な説明:ICP登録番号はドメイン名と一対一で結びついています。一つの登録番号は一つのドメイン名にのみ対応しており、deepseek.comの登録番号がdeepseekem.comに属することはありません。偽造サイトのサーバーは通常、海外(アメリカや香港など)に設置されており、中国の工業情報化部で本物の登録を行うことができないため、正規の登録番号を盗用してユーザーを騙しています。

確認方法

  1. 工業情報化部のICP登録検索サイト https://beian.miit.gov.cn にアクセスします。
  2. deepseekem.com と入力して検索します。
  3. 何の記録も見つからない場合、または表示されている主催者がサイトと一致しない場合、それは偽造サイトです。

1.3 既知のリスク

この偽造サイトは、BrowserVenomトロジャンプログラムの拡散に使用されているとセキュリティ機関によって報告されており、ブラウザのデータを盗んだり、インターネットの使用を乗っ取ったりすることができます。具体的な行為には以下が含まれます:

  • ブラウザに保存されているパスワードやCookieを盗む
  • ユーザーのインターネット使用を監視し、改ざんする
  • ユーザーをフィッシングページに強制的にリダイレクトする
  • バックグラウンドでユーザーが入力したすべての情報を盗む

0x02 悪意のあるインストールパッケージの検出分析

2.1 サンプルの基本情報

項目情報
ファイル名DeepSeekV20.66-Setup.zip
ホスティングアドレスkk9win.oss-cn-hongkong.aliyuncs.com
ファイル形式ZIP圧縮ファイル
最初の提出日2026-04-02
最後の分析日2026-04-02 11:48

2.2 微步オンラインクラウドサンドボックスの検出結果

検出項目結果備考
微步情報検出悪意のあるもの脅威情報システムがこのドメイン名を悪意のあるものと確認
検出エンジンの割合2/1313の検出エンジンのうち2つが悪意のあるソフトウェアと報告
検出エンジンThreatBookLabs、CheckURLどちらも「悪意のあるソフトウェア」とマークされている
フィッシングモデル検出未検出モデルでは検出されなかったが、情報では悪意のあるものと確認

2.3 関連する悪意のあるファイルの記録

このドメイン名には過去に悪意のあるファイルが存在する記録があります:

発見日URLSHA256検出率
2026-03-19http://kk9win.oss-cn-hongkong.aliyuncs.com29b470e11f5b755e31c141e1cd95597ae689e3ea131cb680b0221cf54e509e332/13
2026-01-09https://kk9win.oss-cn-hongkong.aliyuncs.com/dow/93b19d038ab57cd9ed8065e97d3fd16f5b4b2614543a3698cfe1bb40530cc6161/13

分析結論:このドメイン名(kk9win.oss-cn-hongkong.aliyuncs.com)は2026年1月から悪意のあるファイルの拡散が記録されており、継続的に活動している悪意のあるソフトウェアの配布源です。

2.4 悪意のあるソフトウェアの行動分析

サンドボックスの検出結果と行動特性によると、この悪意のあるソフトウェアには以下のような機能があります:

行動タイプ具体の説明危険度
情報の盗難ブラウザに保存されているパスワードやCookie、暗号通貨ウォレットを盗む重大
ブラウザの乗っ取りインターネットの使用を監視し、フィッシングページに強制的にリダイレクトする重大
キーボードの記録ユーザーが入力したすべての内容(アカウント、パスワード、チャット内容)を記録する重大
リモートコントロールのバックドア攻撃者が被害者のマシンを遠隔操作できる可能性がある重大

0x03 緊急対応策

3.1 ダウンロードしたが実行していない場合

  1. ダウンロードした.zipファイルをすぐに削除します。
  2. クリーンアップディスクを空にします。
  3. アンチウイルスソフトウェアを実行してダウンロードしたディレクトリをスキャンします。
  4. ブラウザのダウンロード履歴を確認し、他に疑わしいファイルがないかを確認します。

3.2 解压したが実行していない場合

  1. 解压したフォルダーを完全に削除します。
  2. フルディスクのアンチウイルススキャンを実行します。
  3. ファイルが変更されていないかを確認します。

3.3 インストールプログラムを実行した場合(最もリスクが高い)

以下の手順に従って直ちに対応してください:

第一段階:フルディスクのアンチウイルススキャン

  • Windows Defender:設定 → プライバシーとセキュリティ → Windowsセキュリティセンター → ウイルスと脅威の防御 → スキャンオプション → 完全スキャン
  • または、360、FireAnt、Tencent Computer Managerなどのサードパーティのアンチウイルスソフトを使用してフルディスクスキャンを実行します。

第二段階:パスワードの変更

  • すべての重要なアカウントのパスワードを変更します(メール、ソーシャルメディア、オンラインバンキング、DeepSeekなど)。
  • 二段階認証(携帯電話の認証コード/認証器)を有効にします。
  • アカウントに異常なログイン記録がないかを確認します。

第三段階:システムの異常を確認

  • タスクマネージャーでCPU/メモリの使用量が異常に増加していないかを確認します。
  • ブラウザに見知らぬプラグインやホームページが変更されていないかを確認します。
  • 不明なポップアップやネットワーク接続がないかを確認します。

3.4 長期的なセキュリティのアドバイス

  1. DeepSeekは公式チャネルからのみ使用してください(下記を参照)。
  2. 検索エンジンの広告にあるダウンロードリンクを信じないでください。
  3. 出所が不明な.exe.zipファイルはダウンロードしないでください。
  4. アンチウイルスソフトウェアのリアルタイムの保護を常に有効にしてください。

0x04 公式チャネルの確認

以下の公式チャネルのみを使用してください。有料でのアクセス解除やチャージ、ベータテスト資格の取得を要求するものはすべて詐欺です

使用方法唯一の公式チャネル
公式ウェブサイトdeepseek.com または chat.deepseek.com
公式アプリApple App Store、各種Androidストア
開発者情報杭州深度求索人工智能基础技术研究有限公司
公式のソーシャルアカウントWeChat公式アカウント、小红书、X(Twitter)で、アカウント名はDeepSeek

公式からの重要な声明

  1. DeepSeekの公式サービス(ウェブ版、アプリ版)は永久無料です。
  2. DeepSeekはWindowsやMac用のクライアントを提供したことがありません
  3. 「有料のベータテスト資格」や「チャージによるアドバンス機能の解除」などの有料プランは存在しません。

0x05 クラウドセキュリティの基本原則

疑わしいウェブサイトやファイルに遭遇した場合は、以下の基準を覚えておいてください:

判断項目公式の特徴疑わしい特徴
ドメイン名deepseek.com または chat.deepseek.comレターンが多い、少ない、文字が置き換えられている(例:deepsek.comdeepseekem.com
クライアントコンピュータクライアントがないインストールパッケージのダウンロードを要求する
有料かどうか永久無料有料を要求する
ダウンロードチャネル公式のアプリストアサードパーティのウェブサイト、クラウドストレージ、検索エンジンの広告
登録情報工業情報化部のウェブサイトで確認可能登録番号が盗用されているか、登録がない

一言でまとめるとdeepseek.comでない場合は、どんな情報も入力しないでください。コンピュータクライアントのダウンロードを要求するものはすべてトロジャンプログラムです。


0x06 参考資料とツール

ツール/プラットフォーム用途リンク
工業情報化部ICP登録検索ウェブサイトの登録の真偽を確認https://beian.miit.gov.cn
微步オンラインクラウドサンドボックス悪意のあるファイル/URLの分析https://s.threatbook.com
VirusTotal多数のエンジンによるウイルススキャンhttps://virustotal.com
奇安信威胁情报中心脅威情報の検索https://ti.qianxin.com
Joe Sandbox深度の行動分析https://joesandbox.com

0x07 まとめ

この記事では、DeepSeekの人気を利用したフィッシング攻撃について分析しました:

  1. フィッシングサイト web.deepseekem.com は、ドメイン名の偽造、登録番号の盗用、ページデザインのコピーによってユーザーを騙しています。
  2. 悪意のあるファイル DeepSeekV20.66-Setup.zip はサンドボックスの検査で悪意
... アクセス数
© 2026 violet @qiyuan