Аналитики Cyble сообщили, что вредонос Surxrat начал загружать крупный модуль LLM с платформы Hugging Face. По данным исследования, злоумышленники используют легитимный репозиторий моделей для расширения функциональности своего инструмента.
В ходе анализа специалисты зафиксировали, что Surxrat после заражения системы обращается к внешнему ресурсу и скачивает объёмный модуль, размещённый на Hugging Face. Загрузка происходит через стандартные HTTP-запросы к публично доступному хранилищу, что позволяет маскировать активность под обычный трафик к популярной ML-платформе.
Исследователи отмечают, что использование LLM в составе вредоноса может указывать на попытку автоматизировать обработку данных, генерацию команд или адаптацию к среде жертвы. При этом загрузка модели с доверенного ресурса снижает вероятность блокировки на сетевом уровне, поскольку обращения к Hugging Face редко считаются подозрительными.
Surxrat позиционируется как RAT-инструмент с возможностями удалённого управления. После закрепления в системе он устанавливает соединение с управляющей инфраструктурой и способен выполнять команды оператора. Интеграция LLM-модуля может расширять его сценарии применения, включая динамическую генерацию инструкций или обработку собранной информации.
Эксперты подчёркивают, что инцидент демонстрирует новую тенденцию: злоумышленники начинают использовать публичные платформы распространения ИИ-моделей как часть своей инфраструктуры. Это усложняет обнаружение, поскольку вредоносная активность маскируется под легитимные обращения к известным ML-сервисам.