Инфостилера Poseidon раздают на macOS-компьютеры под видом DeepSeek

Инфостилера Poseidon раздают на macOS-компьютеры под видом DeepSeek

Инфостилера Poseidon раздают на macOS-компьютеры под видом DeepSeek

Эксперты eSentire обнаружили в интернете ряд фейковых ресурсов, созданных для распространения стилера Poseidon под видом ИИ-приложения DeepSeek. Пользователей заманивают туда через редиректы и вредоносную рекламу.

Фальшивки, по словам исследователей, очень убедительно имитируют сайт разработчика DeepSeek. При клике на кнопку «Start Now» («Начать») отрабатывает редирект на страницу загрузок; выбор версии для macOS подтягивает из другого домена вредоносный файл DMG.

 

При открытии скачанного DMG юзеру отображается окно с инструкцией по установке, а на самом деле по запуску содержимого файла через «Терминал». Дело в том, что вместо обещанного ИИ-инструмента DMG содержит шелл-скрипт, загружающий целевого трояна, и подобная уловка позволяет злоумышленникам протащить его в macOS в обход защиты GateKeeper.

 

Другие поддельные сайты DeepSeek используют с той же целью всплывающие окна в стиле ClickFix:

 

Зловреда Poseidon Stealer продают на хакерских форумах и в Telegram как MaaS (Malware-as-a-Service, как услугу). Троян умеет воровать данные из браузеров (на базе Chromium и Firefox) и папки Telegram; его также интересуют пользовательские файлы на Рабочем столе, в Загрузках, Документах (.txt, .pdf, .doc, .docx, .key, .keys, .wallet) и файл базы данных Keychain.

Чтобы украсть пароль пользователя macOS, стилер выводит диалоговое окно. Примечательно, что ввод подвергается проверке; если пароль некорректен, он запрашивается вновь.

 

Проанализированные образцы Poseidon также умели уклоняться от запуска под отладчиком и в песочнице и использовали построчное шифрование.

Заметим, это далеко не первая вредоносная кампания, сделавшая ставку на популярность DeepSeek. Зафиксированы также случаи использования имени нового ИИ-инструмента с целью фишинга.

VLESS+REALITY больше не магия: ТСПУ бьёт по поведению

На Хабре запустили новое обсуждение вокруг работы ТСПУ и методов блокировки VPN-трафика. Пользователь darkisdark опубликовал масштабный разбор, в котором утверждает: эпоха простого сигнатурного анализа фактически закончилась, а на смену ей пришла поведенческая фильтрация соединений.

По словам автора, если раньше многие решения могли обходить ограничения за счёт маскировки TLS-отпечатков и имитации обычного HTTPS-трафика, то теперь этого уже недостаточно.

ТСПУ якобы анализирует не содержимое пакетов, а поведение соединений: какие TLS-отпечатки используются, сколько параллельных подключений создаётся и к каким подсетям направляется трафик.

Именно этим darkisdark объясняет массовые сбои VLESS+REALITY, которые пользователи начали фиксировать в феврале и особенно активно — в июне 2026 года.

Типичная картина выглядит так: клиент показывает статус «Connected», соединение формально установлено, но данные не передаются. Интернет словно зависает, хотя явной блокировки нет.

Автор подчёркивает, что большая часть технических деталей основана на инженерной реконструкции поведения системы и наблюдениях исследователей, а не на официальной документации. Тем не менее он считает, что новая схема способна затрагивать не только инструменты обхода блокировок, но и обычные сервисы.

В качестве примера приводится инцидент с Delta Chat, когда под ограничения попали TLS-соединения, использующие определённый отпечаток библиотеки Rust ring, что вызвало проблемы у ряда хостинг-провайдеров.

Главный вывод автора: больше не существует неблокируемых протоколов. Побеждает не технология, которая выглядит как обычный HTTPS, а та инфраструктура, которая успевает адаптироваться быстрее, чем системы фильтрации учатся её распознавать.

При этом darkisdark отдельно предупреждает, что многие цифры и пороги срабатывания, фигурирующие в обсуждениях, остаются гипотезами и требуют независимого подтверждения.

RSS: Новости на портале Anti-Malware.ru