Фейковая модель OpenAI заражала локальные системы инфостилером

13.05.2026
Фейковая модель OpenAI заражала локальные системы инфостилером

7 мая 2026 года исследователи из HiddenLayer обнаружили на платформе Hugging Face вредоносный репозиторий, который маскировался под официальную модель OpenAI — и за 18 часов успел набрать 244 000 загрузок, заняв первую строчку трендов. Это не очередная фишинговая страничка — это полноценная supply-chain атака на экосистему open-source AI.

🔍 Как всё начиналось: тайпсквоттинг на Hugging Face

Злоумышленники создали репозиторий с именем Open-OSS/privacy-filter — почти идентичным легитимному openai/privacy-filter, который OpenAI выпустила в конце апреля 2026 года. Карточка модели была скопирована дословно, включая ссылку на оригинальный PDF. Единственное отличие: в README-файле пользователям предлагалось клонировать репо и запустить start.bat под Windows или python loader.py.

Для создания видимости популярности боты с шаблонными никами в формате firstname-lastname### накрутили 667 лайков — и алгоритм Hugging Face вынес репозиторий в топ трендов. Таким образом, сама платформа стала инструментом продвижения вредоноса.

⚙️ Цепочка заражения: шаг за шагом

Атака реализована через многоступенчатую загрузку, что существенно затрудняет детектирование:

  1. loader.py — содержит поддельный AI-код для маскировки, но в фоне отключает SSL-верификацию и декодирует base64-ссылку на внешний ресурс
  2. PowerShell-команда — выполняется в скрытом окне и загружает start.bat
  3. start.bat — осуществляет эскалацию привилегий, добавляет финальный пейлоад в исключения Microsoft Defender
  4. Sefirah — Rust-based инфостилер весом ~1 МБ, запускается параллельными потоками и начинает сбор данных

Важно: атака работает только под Windows. На Linux и macOS вредоносный код тихо завершается с ошибкой.

🗂️ Что крадёт инфостилер Sefirah

Список похищаемых данных обширен:

  • Браузеры (Chromium, Firefox): пароли, cookies, ключи шифрования, токены сессий
  • Discord: токены, локальные базы данных, master key
  • Криптовалюта: кошельки, расширения-кошельки, seed-фразы
  • Конфиги: SSH, FTP, VPN, FileZilla
  • Системная информация и скриншоты всех подключённых мониторов

Все собранные данные упаковываются в JSON и отправляются на C2-сервер recargapopular[.]com. Перед началом работы стилер проверяет окружение на наличие виртуальных машин, песочниц и отладчиков — классические anti-analysis техники.

🌐 Это часть более широкой операции

HiddenLayer выявил ещё шесть репозиториев под аккаунтом anthfu, загруженных 24 апреля 2026 года. Они имитировали другие популярные модели: DeepSeek-V4-ProBonsai-8B-gguf, дистилляты Qwen и supergemma4-26b-uncensored. Внутри каждого — тот же загрузчик.

Инфраструктура атаки пересекается с npm-кампанией по распространению импланта WinOS 4.0. Это классическая supply-chain атака: злоумышленники бьют не по конечному пользователю напрямую, а по доверенным экосистемам, которыми ежедневно пользуются разработчики и исследователи ИИ.

🚨 Что делать, если скачал репозиторий

Если ты запускал start.bat или python loader.py — HiddenLayer однозначно рекомендует не лечить систему, а переустанавливать её с нуля:

  • 🔄 Переустановить Windows полностью (reimage)
  • 🔑 Ротировать все пароли и токены — включая браузерные, VPN, SSH
  • 💰 Перевести криптовалюту на новый кошелёк с чистого устройства
  • 🚫 Инвалидировать сессии Discord и браузеров
  • ❌ Не логиниться ни в один аккаунт со скомпрометированной машины

🛡️ Уроки для отрасли

Аналитики IDC и Gartner, опрошенные CSO Online, прямо говорят: традиционные инструменты анализа зависимостей (SCA) не умеют находить вредоносную логику внутри AI-репозиториев. Привычный pip audit или npm audit здесь бесполезны — нужны отдельные контроли на уровне модельных реестров.

Hugging Face подтвердил нарушение правил и удалил репозиторий. Однако инцидент обнажил системную проблему: платформы для обмена AI-моделями развиваются быстрее, чем механизмы их безопасности. Пока верификация публикаций остаётся слабым местом — тайпсквоттинг будет использоваться снова и снова, особенно на фоне бешеного интереса к новым релизам OpenAI, Anthropic и DeepSeek.

💡 Вывод для практиков: Перед запуском любого кода из AI-репозитория — проверяй имя аккаунта (не только название модели), дату создания профиля, историю коммитов и, главное, вручную читай все .py.bat и .sh файлы перед исполнением. Доверие к «популярности» на Hugging Face теперь — вектор атаки.