🔥 5 promocji w KinetyceGemini Pro 170 zł -91%Adobe CC 169 zł -84%Brain.fm 109 zł -70%i 2 więcej do 13.09 Zobacz →
Przejdź do treści
Malware

Fake OpenAI repozytorium na Hugging Face kraść dane. 244 tysiące pobrań i jeden wniosek

Na platformie Hugging Face pojawiło się fałszywe repozytorium podszywające się pod projekt „Privacy Filter” OpenAI. Infostealer w Rust wykradał dane przeglądarek, portfele kryptowalut i klucze SSH.

4 min read
An abstract representation of a glowing puzzle piece shaped like a human face being chained to a dark cloud of tangled data cables and small glowing keys, with a transparent shield broken in the background.

Platforma Hugging Face, służąca do udostępniania modeli sztucznej inteligencji i zbiorów danych, stała się celem ataku z użyciem złośliwego oprogramowania. Jak wynika z raportu firmy HiddenLayer, opisanego przez BleepingComputer, repozytorium podszywające się pod oficjalny projekt OpenAI „Privacy Filter” trafiło na listę trendów i zgromadziło około 244 tysięcy pobrań, zanim platforma zdążyła zareagować. Atak nie polegał na umieszczeniu złośliwego modelu AI, lecz na dostarczeniu infostealera – programu kradnącego dane – za pomocą fałszywego pliku „loader.py”.

To zdarzenie nie jest odosobnione. Zagrożenie pokazuje, że nawet zaufane platformy dla programistów i badaczy mogą zostać wykorzystane do dystrybucji malware. W tym artykule wyjaśniamy, jak działało fałszywe repozytorium, co wykradał infostealer i jakie kroki obronne warto podjąć.

Jak działał atak na Hugging Face

Badacze z HiddenLayer zauważyli 7 maja 2026 roku podejrzane repozytorium o nazwie Open-OSS/privacy-filter. Jak opisują w swoim raporcie, „repozytorium miało typosquatting na oficjalne wydanie OpenAI 'Privacy Filter’, skopiowało jego kartę modelu prawie dosłownie i dodało plik 'loader.py’ pobierający i wykonujący infostealera na maszynach Windows”.

Sam plik loader.py zawierał fikcyjny kod związany z AI, który miał wyglądać nieszkodliwie. W tle wyłączał jednak weryfikację SSL, dekodował zakodowany adres URL prowadzący do zewnętrznego zasobu, a następnie pobierał i wykonywał JSON z poleceniem PowerShell. To polecenie – uruchomione w niewidocznym oknie – ściągało plik wsadowy (start.bat), który eskalował uprawnienia, pobierał finalne złośliwe oprogramowanie (sefirah) i – co szczególnie niebezpieczne – dodawał je do list wykluczeń Microsoft Defender, a następnie uruchamiał.

„Repozytorium miało typosquatting na oficjalne wydanie OpenAI 'Privacy Filter’, skopiowało jego kartę modelu prawie dosłownie i dodało plik 'loader.py’ pobierający i wykonującego infostealera na maszynach Windows” — podkreślają badacze z HiddenLayer.

Należy podkreślić, że liczba 244 tysięcy pobrań może być zawyżona. Badacze wskazują, że aż 667 kont, które polubiły repozytorium, to najprawdopodobniej konta automatyczne. Podobnie liczba pobrań mogła być sztucznie napompowana. Dokładna liczba faktycznych ofiar nie jest znana.

Co wykradał Rustowy infostealer?

Końcowym ładunkiem ataku był infostealer napisany w języku Rust. Jego możliwości były szerokie i celowały w najbardziej wrażliwe dane użytkowników. Oprogramowanie wykradało:

  • Dane z przeglądarek opartych na Chromium i Gecko (Firefox): ciasteczka, zapisane hasła, klucze szyfrowania, dane przeglądania, tokeny sesji.
  • Tokeny Dyskorda, lokalne bazy danych i klucze główne.
  • Portfele kryptowalut i rozszerzenia przeglądarkowe do kryptowalut.
  • Dane logowania SSH, FTP i VPN, w tym konfiguracje FileZilli.
  • Wrażliwe pliki lokalne i ziarna (seed) portfeli.
  • Informacje o systemie oraz zrzuty ekranu z wielu monitorów.

Skradzione dane były kompresowane i wysyłane na serwer kontrolno-komendowy (C2) o nazwie recargapopular[.]com. Warto odnotować, że malware zawierał rozbudowane mechanizmy antyanalityczne: sprawdzał, czy działa w maszynie wirtualnej, w sandboksie, czy pod debuggerem – i w takich przypadkach ukrywał swoje działanie.

Szerszy kontekst: powtarzające się nadużycia platform AI

Nie jest to pierwszy przypadek, gdy platforma Hugging Face została wykorzystana do dystrybucji złośliwego oprogramowania. Jak zauważają badacze HiddenLayer, „zagrożenia aktorskie nadużywały Hugging Face w przeszłości do hostowania złośliwych modeli, mimo zabezpieczeń platformy”. Atak na repozytorium podszywające się pod OpenAI pokazuje, że problem nie znika, a metody atakujących stają się coraz bardziej wyrafinowane.

Interesującym wątkiem jest też powiązanie z wcześniejszą kampanią typosquattingową w npm, dystrybuującą implant WinOS 4.0. Badacze HiddenLayer odkryli, że infrastruktura użyta w ataku na Hugging Face wykazuje nakładanie się z tamtą kampanią, co sugeruje działanie tego samego lub powiązanego ugrupowania.

Jak się chronić? Praktyczne zalecenia

Dla użytkowników, którzy mogli pobrać pliki z fałszywego repozytorium, badacze HiddenLayer zalecają podjęcie natychmiastowych działań:

  1. Ponowne obrazowanie systemu – przywrócenie systemu z czystej kopii lub ponowna instalacja systemu operacyjnego.
  2. Rotacja wszystkich przechowywanych poświadczeń – haseł, tokenów dostępu, kluczy API.
  3. Wymiana portfeli kryptowalut i fraz nasiennych (seed phrase) – nawet jeśli portfel został już skompromitowany, zmiana adresów i kluczy może zapobiec dalszym kradzieżom.
  4. Unieważnienie sesji i tokenów przeglądarkowych – wylogowanie się ze wszystkich kont i ponowne logowanie odświeży tokeny sesji.

Dla wszystkich użytkowników platform Hugging Face i podobnych serwisów (GitHub, npm, PyPI) warto pamiętać o kilku zasadach:

  • Sprawdzaj nazwę repozytorium i wydawcę – literówki czy drobne różnice w nazwie (typosquatting) są częstą techniką.
  • Nie ufaj ślepo liczbie pobrań – może być sztucznie zawyżona.
  • Analizuj kod przed uruchomieniem – pliki skryptów Python czy JavaScript z repozytoriów zawsze warto przejrzeć, zwłaszcza jeśli pobierają zewnętrzne zasoby.
  • Używaj aktualnego oprogramowania antywirusowego – chociaż atak dodawał wykluczenia do Defendera, dobra konfiguracja EDR może wykryć nieautoryzowane procesy.

Atak na Hugging Face przypomina, że zaufane platformy nie są wolne od zagrożeń. Nawet projekty z pozornie oficjalnymi nazwami mogą być pułapką. Zachowanie czujności i stosowanie podstawowych procedur bezpieczeństwa to wciąż najlepsza obrona przed tego typu incydentami.

Redakcja sekuret.pl

Redakcja sekuret.pl

AUTHOR