Un repositorio malicioso en Hugging Face, que suplantaba el proyecto legítimo 'Privacy Filter' de OpenAI, logró posicionarse brevemente como el número uno en la lista de tendencias de la plataforma, acumulando 244.000 descargas antes de ser eliminado tras los informes recibidos. La plataforma Hugging Face permite a desarrolladores e investigadores compartir modelos de IA, conjuntos de datos y herramientas de aprendizaje automático.
Investigadores de HiddenLayer, una empresa especializada en proteger modelos de IA y ML contra ataques, descubrieron la campaña el 7 de mayo al detectar un repositorio malicioso llamado 'Open-OSS/privacy-filter'. Según los investigadores, el repositorio suplantaba la publicación legítima de OpenAI de 'Privacy Filter', copiando casi textualmente su tarjeta de modelo, e incluía un archivo 'loader.py' que descargaba y ejecutaba malware robainformación en máquinas Windows.
El script 'loader.py' contenía código falso relacionado con IA para parecer inofensivo, pero en segundo plano deshabilitaba la verificación SSL, decodificaba una URL en base64 que apuntaba a un recurso externo, y luego descargaba y ejecutaba un payload JSON que contenía un comando de PowerShell. Dicho comando, ejecutado en una ventana invisible, descargaba un archivo por lotes ('start.bat') que realizaba una escalada de privilegios, descargaba el payload final ('sefirah'), lo agregaba a las exclusiones de Microsoft Defender y lo ejecutaba.
El payload final es un infostealer basado en Rust que se dirige a los siguientes datos sensibles: datos de navegadores basados en Chromium y Gecko (cookies, contraseñas guardadas, claves de cifrado, datos de navegación, tokens de sesión); tokens de Discord, bases de datos locales y claves maestras; criptomonederos y extensiones de cartera; credenciales y archivos de configuración de SSH, FTP y VPN, incluyendo FileZilla; archivos locales sensibles y semillas/claves de carteras; información del sistema; y capturas de pantalla de múltiples monitores.
Los datos robados se comprimen y exfiltran a un servidor de comando y control (C2) ubicado en recargapopular[.]com. HiddenLayer destaca las extensas capacidades antianálisis del malware, que incluyen comprobaciones de máquinas virtuales, sandboxes, depuradores y herramientas de análisis, todo con el fin de evadir los sistemas de detección.
No está claro el número exacto de víctimas, y los investigadores señalan que la gran mayoría de las 667 cuentas que dieron 'me gusta' al repositorio malicioso parecen estar generadas automáticamente. Además, el recuento de 244.000 descargas podría haber sido inflado artificialmente. Al examinar estas cuentas, los investigadores descubrieron otros repositorios que utilizaban la misma infraestructura de carga maliciosa, y también observaron superposiciones con una campaña de suplantación (typosquatting) en npm que distribuía el implante WinOS 4.0.
A los usuarios que descargaron archivos del repositorio malicioso se les recomienda reinstalar la máquina, rotar todas las credenciales almacenadas, reemplazar los monederos de criptomonedas y las frases semilla, e invalidar las sesiones y tokens del navegador. Anteriormente, los actores de amenazas ya habían abusado de Hugging Face para alojar modelos maliciosos, a pesar de las medidas de seguridad de la plataforma.



















Deja una respuesta