Злонамеренное репозиторий подделывает модель OpenAI на Hugging Face
- Фальшивый репозиторий на Hugging Face, имитирующий модель Privacy Filter от OpenAI, достиг топа трендов с примерно 244,000 загрузок и 667 лайков менее чем за день.
- Репозиторий содержал вредоносное ПО, которое похищало пароли браузера, ключи криптокошельков, токены Discord и SSH-учетные данные с систем на Windows.
- HiddenLayer обнаружила шесть дополнительных вредоносных репозиториев, использующих подобные тактики, под другим аккаунтом с именем «anthfu».
Этот инцидент подчеркивает значительную угрозу безопасности для разработчиков ИИ через атаки на цепочку поставок, подделывая популярные модели и манипулируя алгоритмами трендов. Разработчикам рекомендуется проверять подлинность репозиториев перед загрузкой.
Скомпрометированный репозиторий был удален, но пользователи, которые его скачали, должны считать свои устройства скомпрометированными и принять незамедлительные меры для защиты своей информации и активов.