Масштабная атака через открытые AI-репозитории
Злонамеренный репозиторий на Hugging Face под названием «Open-OSS/privacy-filter» имитировал официальный релиз OpenAI — Privacy Filter. По данным компании AI-безопасности HiddenLayer, карточка оригинальной модели была скопирована почти дословно, а в неё был внедрён вредоносный файл loader.py, который загружал и запускал стилер на машинах под управлением Windows.
Репозиторий попал в топ «трендовых» на Hugging Face, набрав 667 лайков менее чем за 18 часов. По мнению исследователей, эта цифра могла быть искусственно завышена злоумышленниками для придания проекту видимости. Hugging Face подтвердил удаление репозитория.
Техника инфицирования: как работал вредонос
Файл README поддельной модели содержал инструкции, отличавшиеся от оригинала: пользователям предлагалось запустить start.bat в Windows или выполнить python loader.py на Linux и macOS — именно эти команды запускали цепочку заражения.
Скрипт loader.py начинался с декоративного кода, имитирующего обычную загрузку AI-модели, после чего переходил к скрытому механизму атаки. Он отключал проверку SSL, декодировал base64-закодированный URL, ведущий на jsonkeeper.com, получал удалённые команды и передавал их в PowerShell на заражённых машинах. С помощью этого канала управления злоумышленник мог менять полезную нагрузку без изменения содержимого репозитория.
Команда PowerShell загружала дополнительный batch-файл с домена, контролируемого атакующим, после чего вредонос закреплялся в системе через планировщик задач, маскируясь под легитимный процесс обновления Microsoft Edge. Финальный payload представлял собой стилер на базе Rust, который атаковал браузеры на базе Chromium и Firefox, локальное хранилище Discord, криптовалютные кошельки, конфигурации FileZilla и системную информацию. Вредонос также пытался отключить Windows Antimalware Scan Interface и Event Tracing.
Угроза для цепочки поставок ИИ
Случай выявляет системную уязвимость открытых AI-репозиториев в цепочке поставок ПО. Разработчики и специалисты по данным клонируют модели напрямую в корпоративные среды, имеющие доступ к исходному коду, облачным учётным данным и внутренним системам. Скомпрометированный репозиторий в таких условиях становится не просто неприятностью, а серьёзным вектором атаки.
HiddenLayer также обнаружил ещё шесть репозиториев на Hugging Face с практически идентичной логикой загрузчика, связанных с той же инфраструктурой. Этот инцидент вписывается в ряд предупреждений о вредоносных AI-моделях на платформе, включая отравленные SDK и поддельные установщики OpenClaw.
Экспертные оценки и перспективы
«Традиционный анализ состава ПО (SCA) был разработан для проверки манифестов зависимостей, библиотек и контейнерных образов. Он значительно менее эффективен при выявлении вредоносной логики загрузчика в AI-репозиториях», — отмечает Сакши Гровер, старший руководитель направления исследований в области кибербезопасности в IDC.
По данным отчёта IDC FutureScape за ноябрь 2025 года, к 2027 году 60% агентных AI-систем должны иметь ведомость материалов (bill of materials). Это позволит компаниям отслеживать используемые AI-артефакты, их источник, одобренные версии и наличие исполняемых компонентов. Исследователи подчёркивают, что именно периферийные элементы AI-репозиториев — скрипты, инструкции по настройке, файлы зависимостей и ноутбуки — становятся главным источником проблем, а не Сэми модели.
