Исследователи HiddenLayer нашли вредоносный код в репозитории Open-OSS/privacy-filter на Hugging Face. Проект выдавал себя за аналог легитимного Privacy Filter от OpenAI, почти полностью копировал описание оригинальной модели и успел попасть в топ платформы. До удаления репозиторий набрал более 200 тыс. загрузок, а позднее HiddenLayer оценила показатель примерно в 244 тыс. загрузок и 667 лайков менее чем за 18 часов.
Главная ловушка была в инструкции по запуску. Пользователям предлагали клонировать репозиторий и выполнить start.bat на Windows или python loader.py на Linux и macOS. Внутри loader.py находился отвлекающий код, имитирующий работу настоящего загрузчика модели, но затем скрипт обращался к внешнему JSON-сервису, забирал команду и передавал ее в PowerShell. На Linux и macOS вредоносная часть фактически не срабатывала, основной риск был для Windows-хостов.
Дальше цепочка загружала update.bat с домена, замаскированного под блокчейн-API, пыталась повысить привилегии через UAC, добавляла исключения в Microsoft Defender, создавала одноразовую задачу под видом обновления Microsoft Edge и запускала финальный payload с правами SYSTEM. Постоянного закрепления через эту задачу не было: она использовалась как разовый механизм запуска, после чего удалялась.
Финальная нагрузка - Rust-инфостилер. Он собирал данные из Chromium- и Firefox-браузеров, Discord, криптокошельков, расширений, FileZilla, PuTTY, WinSCP, делал скриншоты и пытался обходить анализ через проверки отладчиков, песочниц и виртуальных машин. Украденные данные отправлялись на внешний сервер управления.
HiddenLayer также нашла связанные репозитории с похожим loader.py и тем же механизмом получения команд. Это указывает не на случайную подмену одной модели, а на более широкую кампанию против open-source и AI-экосистем. Для пользователей, которые запускали файлы из Open-OSS/privacy-filter, рекомендация жесткая: считать Windows-систему полностью скомпрометированной, изолировать ее, переустановить и сменить все пароли, токены, SSH-ключи, сессии и данные криптокошельков с чистого устройства.