Поддельный репозиторий под видом OpenAI

На платформе Hugging Face был обнаружен вредоносный репозиторий под названием Open-OSS/privacy-filter. Он имитировал официальный релиз Privacy Filter от компании OpenAI. Злоумышленники практически полностью скопировали описание модели, чтобы ввести пользователей в заблуждение.

Репозиторий быстро попал в список популярных (trending) на Hugging Face. За менее чем 18 часов он собрал 667 лайков, хотя эксперты полагают, что это число могло быть искусственно завышено атакующими для создания видимости популярности.

Механизм заражения системы

Вместо полезного инструмента пользователи получали вредоносный файл loader.py. Инструкции в файле README призывали запускать start.bat в Windows или выполнять команду python loader.py в Linux и macOS. Именно эти действия запускали цепочку заражения.

Скрипт loader.py содержал маскировочный код, который имитировал обычную загрузку модели ИИ. Однако на самом деле он отключал проверку SSL, загружал инструкции с удаленного сервера и передавал команды в PowerShell на компьютерах с Windows.

Цели и возможности вируса

Итоговым вредоносным компонентом оказался стилер (программа для кражи данных) на языке Rust. Он был нацелен на кражу данных из браузеров на базе Chromium и Firefox, локального хранилища Discord, конфигураций FileZilla, а также криптовалютных кошельков. Также вирус собирал общую информацию о системе.

Для закрепления в системе вирус создавал запланированную задачу, которая маскировалась под стандартное обновление Microsoft Edge. Кроме того, вредоносное ПО пыталось отключить защитные механизмы Windows, такие как интерфейс сканирования антивирусом (MS-ISAC) и трассировка событий.

Риски для корпоративной среды

Эксперты из HiddenLayer отмечают, что подобные атаки превращают публичные реестры моделей в уязвимое звено в цепочке поставок программного обеспечения. Разработчики часто клонируют модели напрямую в корпоративные среды, имеющие доступ к исходному коду, облачным учетным данным и внутренним системам.

Проблема заключается в том, что вредоносный код часто скрыт не в самой модели, а в сопутствующих файлах: скриптах установки, ноутбуках или файлах зависимостей. Традиционные инструменты проверки безопасности не всегда эффективно выявляют вредоносную логику в таких репозиториях.

Что это значит

Атакующие используют рабочие процессы разработки ИИ как путь проникновения в защищенные корпоративные сети через исполняемые файлы и скрипты в публичных репозиториях.