Een kwaadaardig model op het platform Hugging Face, dat zich voordeed als een officiële release van OpenAI, is 244.000 keer gedownload voordat het werd verwijderd. Het model, genaamd Open-OSS/privacy-filter, verspreidde infostealer malware gericht op Windows-systemen. Dit incident benadrukt de groeiende risico's van publieke AI-repositories als nieuwe aanvalsvectoren binnen software supply chains.

Volgens het AI-beveiligingsbedrijf HiddenLayer, dat het onderzoek uitvoerde en een research advisory publiceerde, imiteerde de repository de legitieme Privacy Filter-release van OpenAI vrijwel woordelijk, inclusief de modelbeschrijving. Tegelijkertijd bevatte het een kwaadaardig bestand loader.py dat credential-stealende malware ophaalde en uitvoerde op Windows-machines. Binnen 18 uur bereikte de repository de nummer 1 positie in de trending lijst van Hugging Face, met ongeveer 244.000 downloads en 667 likes, waarvan de onderzoekers vermoeden dat deze cijfers kunstmatig zijn opgeblazen om legitimiteit te suggereren.

Het incident onderstreept de toenemende zorgen over publieke AI-modelregistraties als een nieuw risico in software supply chains. Ontwikkelaars en datawetenschappers klonen open source modellen steeds vaker direct in bedrijfsomgevingen, waar toegang is tot broncode, cloudcredentials en interne systemen. Het README-bestand van het nepmodel week af van het echte project door gebruikers te instrueren een start.bat-bestand op Windows of python loader.py op Linux en macOS uit te voeren.

De kwaadaardige loader.py startte eerst een misleidende code die leek op een legitieme AI-modelloader, waarna het een verborgen infectieketen activeerde. De script schakelde SSL-verificatie uit, decodeerde een base64-gecodeerde URL die verwees naar de publieke JSON-host jsonkeeper.com, haalde instructies op en gaf deze door aan PowerShell. Volgens HiddenLayer maakt het gebruik van jsonkeeper.com als command-and-control kanaal het mogelijk voor aanvallers om de payload te wijzigen zonder de repository aan te passen.

De PowerShell-opdracht downloadde vervolgens een extra batchbestand van een aanvallersdomein en creëerde een geplande taak die een legitieme Microsoft Edge-update moest nabootsen om persistentie te waarborgen. Uiteindelijk werd een infostealer malware ingezet, geschreven in Rust, die zich richtte op Chromium- en Firefox-gebaseerde browsers, Discord lokale opslag, cryptocurrency wallets, FileZilla-configuraties en systeeminformatie. De malware probeerde ook Windows Antimalware Scan Interface en Event Tracing for Windows uit te schakelen en controleerde op sandbox- en virtuele machine-omgevingen om analyse te ontwijken.

HiddenLayer ontdekte dat er nog zes andere Hugging Face repositories waren, geüpload onder een andere account, die vrijwel identieke loader-logica en gedeelde infrastructuur gebruikten. Elementen van deze operatie werden gekoppeld aan eerdere software supply chain-aanvallen via npm typosquatting en nep AI-pakketten verspreid via PyPI. De gedeelde infrastructuur wijst erop dat deze campagnes mogelijk met elkaar verbonden zijn en deel uitmaken van een bredere supply chain-operatie gericht op open source ecosystemen.