7 мая 2026 года исследователи из HiddenLayer обнаружили на платформе Hugging Face вредоносный репозиторий, который маскировался под официальную модель OpenAI — и за 18 часов успел набрать 244 000 загрузок, заняв первую строчку трендов. Это не очередная фишинговая страничка — это полноценная supply-chain атака на экосистему open-source AI.
🔍 Как всё начиналось: тайпсквоттинг на Hugging Face
Злоумышленники создали репозиторий с именем Open-OSS/privacy-filter — почти идентичным легитимному openai/privacy-filter, который OpenAI выпустила в конце апреля 2026 года. Карточка модели была скопирована дословно, включая ссылку на оригинальный PDF. Единственное отличие: в README-файле пользователям предлагалось клонировать репо и запустить start.bat под Windows или python loader.py.
Для создания видимости популярности боты с шаблонными никами в формате firstname-lastname### накрутили 667 лайков — и алгоритм Hugging Face вынес репозиторий в топ трендов. Таким образом, сама платформа стала инструментом продвижения вредоноса.
⚙️ Цепочка заражения: шаг за шагом
Атака реализована через многоступенчатую загрузку, что существенно затрудняет детектирование:
- loader.py — содержит поддельный AI-код для маскировки, но в фоне отключает SSL-верификацию и декодирует base64-ссылку на внешний ресурс
- PowerShell-команда — выполняется в скрытом окне и загружает
start.bat - start.bat — осуществляет эскалацию привилегий, добавляет финальный пейлоад в исключения Microsoft Defender
- Sefirah — Rust-based инфостилер весом ~1 МБ, запускается параллельными потоками и начинает сбор данных
Важно: атака работает только под Windows. На Linux и macOS вредоносный код тихо завершается с ошибкой.
🗂️ Что крадёт инфостилер Sefirah
Список похищаемых данных обширен:
- Браузеры (Chromium, Firefox): пароли, cookies, ключи шифрования, токены сессий
- Discord: токены, локальные базы данных, master key
- Криптовалюта: кошельки, расширения-кошельки, seed-фразы
- Конфиги: SSH, FTP, VPN, FileZilla
- Системная информация и скриншоты всех подключённых мониторов
Все собранные данные упаковываются в JSON и отправляются на C2-сервер recargapopular[.]com. Перед началом работы стилер проверяет окружение на наличие виртуальных машин, песочниц и отладчиков — классические anti-analysis техники.
🌐 Это часть более широкой операции
HiddenLayer выявил ещё шесть репозиториев под аккаунтом anthfu, загруженных 24 апреля 2026 года. Они имитировали другие популярные модели: DeepSeek-V4-Pro, Bonsai-8B-gguf, дистилляты Qwen и supergemma4-26b-uncensored. Внутри каждого — тот же загрузчик.
Инфраструктура атаки пересекается с npm-кампанией по распространению импланта WinOS 4.0. Это классическая supply-chain атака: злоумышленники бьют не по конечному пользователю напрямую, а по доверенным экосистемам, которыми ежедневно пользуются разработчики и исследователи ИИ.
🚨 Что делать, если скачал репозиторий
Если ты запускал start.bat или python loader.py — HiddenLayer однозначно рекомендует не лечить систему, а переустанавливать её с нуля:
- 🔄 Переустановить Windows полностью (reimage)
- 🔑 Ротировать все пароли и токены — включая браузерные, VPN, SSH
- 💰 Перевести криптовалюту на новый кошелёк с чистого устройства
- 🚫 Инвалидировать сессии Discord и браузеров
- ❌ Не логиниться ни в один аккаунт со скомпрометированной машины
🛡️ Уроки для отрасли
Аналитики IDC и Gartner, опрошенные CSO Online, прямо говорят: традиционные инструменты анализа зависимостей (SCA) не умеют находить вредоносную логику внутри AI-репозиториев. Привычный pip audit или npm audit здесь бесполезны — нужны отдельные контроли на уровне модельных реестров.
Hugging Face подтвердил нарушение правил и удалил репозиторий. Однако инцидент обнажил системную проблему: платформы для обмена AI-моделями развиваются быстрее, чем механизмы их безопасности. Пока верификация публикаций остаётся слабым местом — тайпсквоттинг будет использоваться снова и снова, особенно на фоне бешеного интереса к новым релизам OpenAI, Anthropic и DeepSeek.
💡 Вывод для практиков: Перед запуском любого кода из AI-репозитория — проверяй имя аккаунта (не только название модели), дату создания профиля, историю коммитов и, главное, вручную читай все
.py,.batи.shфайлы перед исполнением. Доверие к «популярности» на Hugging Face теперь — вектор атаки.
