Le faux référentiel OpenAI atteint le numéro 1 sur les câlins et les mots de passe volés lors de la tendance

Le faux référentiel OpenAI atteint le numéro 1 sur les câlins et les mots de passe volés lors de la tendance

En résumé

  • Un faux référentiel imitant un outil OpenAI a atteint la première place des tendances Hugging Face avec 244 000 téléchargements pilotés par des robots.
  • Le malware, écrit en Rust, a volé des mots de passe, des cookies, des phrases de départ cryptographiques et des clés SSH avant de se supprimer automatiquement.
  • HiddenLayer a identifié sept référentiels malveillants liés à la même infrastructure, pointant vers des modèles tels que DeepSeek et Qwen3.

OpenAI a lancé Privacy Filter fin avril, un petit modèle open source conçu pour détecter et supprimer automatiquement les informations personnelles identifiables à partir de textes. Il est arrivé sur Hugging Face sous une licence Apache 2.0 et a rapidement suscité l'intérêt des développeurs. Quelqu'un l'a remarqué.

En quelques jours, un faux compte appelé « Open-OSS » a publié un référentiel presque identique appelé filtre de confidentialité. La carte modèle a été copiée mot pour mot à partir de celle d'OpenAI. La seule différence dans le fichier « readme »: instructions pour cloner le référentiel et exécuter un fichier appelé démarrer.bat sous Windows, ou chargeur.py sous Linux et Mac.

En 18 heures, le faux référentiel a atteint la première place sur la page de tendances de Hugging Face, amassant environ 244 000 téléchargements et 667 likes. HiddenLayer, la société de sécurité IA qui a détecté la campagne, a découvert que 657 de ces 667 likes provenaient de comptes avec des modèles de noms prévisibles, semblables à ceux d'un robot, générés automatiquement.

Les chiffres des téléchargements ont certainement été gonflés de la même manière. Preuve sociale fabriquée pour donner à l'appât une apparence réelle.

Comment fonctionnait le malware

Le malware fonctionnait essentiellement comme une pilule empoisonnée enveloppée dans un bonbon très convaincant. Le scénario chargeur.py s'ouvre avec de faux résultats de formation de modèle (barres de progression, ensembles de données synthétiques, noms de classe fictifs) conçus pour ressembler à un véritable chargeur d'IA en cours d'exécution.

En dessous, il désactive silencieusement les contrôles de sécurité, extrait une commande codée d'un site de collage public au format JSON (une astuce astucieuse : il n'est pas nécessaire de mettre à jour le référentiel lorsque la charge utile change) et transmet cette commande à PowerShell, qui s'exécute complètement caché en arrière-plan. Les utilisateurs Windows ne voient rien.

Cette commande télécharge un deuxième script à partir d'un domaine qui imite une API d'analyse blockchain. Ce script télécharge le malware réel (un infostealer personnalisé écrit en Rust) l'ajoute à la liste d'exclusion de Windows Defender, puis l'exécute avec des privilèges de niveau SYSTÈME à l'aide d'une tâche planifiée qui est automatiquement supprimée après son exécution. Toute la chaîne court et efface ses traces, ne laissant quasiment aucune trace.

La charge utile finale est exhaustive. Extrait tout ce qui est stocké dans Chrome et Firefox : mots de passe enregistrés, cookies de session, historique du navigateur, clés de cryptage, tout. Ciblez les comptes Discord, les phrases de départ du portefeuille de crypto-monnaie, les clés SSH, les informations d'identification FTP et prenez des captures d'écran sur tous les moniteurs. Il regroupe ensuite le tout dans un bundle JSON compressé et l'envoie aux serveurs contrôlés par l'attaquant.

Il va sans dire ce que les pirates peuvent faire avec toutes ces informations.

Le malware vérifie également s’il s’exécute sur une machine virtuelle ou un bac à sable de sécurité, et se ferme silencieusement s’il en détecte un. Il est conçu pour s'exécuter une fois sur des cibles réelles, tout voler et disparaître.

Pourquoi cela va au-delà d'un seul référentiel

Il ne s'agit pas d'un incident isolé. Cela fait partie d'un modèle. HiddenLayer a identifié six référentiels supplémentaires sous un compte Hugging Face distinct appelé « anthfu », téléchargé fin avril, en utilisant exactement le même chargeur malveillant pointant vers le même serveur de commandes. Ces référentiels se présentent comme des modèles tels que Qwen3, DeepSeek et Bonsai pour attirer les développeurs d'IA.

L'infrastructure elle-même, un domaine appelé api.eth-fastscan.org-a également été identifié comme hébergeant un échantillon de malware distinct qui se connecte à un serveur de commandes. HiddenLayer considère le lien entre les deux campagnes comme « éventuellement lié » et prévient que l'infrastructure partagée à elle seule ne suffit pas à confirmer un seul opérateur.

Voilà à quoi ressemble une attaque de la chaîne d’approvisionnement contre la communauté des développeurs d’IA. L’attaquant ne pénètre pas dans OpenAI ou Hugging Face. Publiez simplement une copie convaincante, manipulez l'algorithme de tendance avec des robots et attendez que les développeurs fassent le reste. Une méthode similaire a affecté la bibliothèque JavaScript Lottie Player en 2024, coûtant à un utilisateur 10 Bitcoins (d'une valeur de plus de 700 000 $ à l'époque).

Et si vous le téléchargiez ?

Si vous avez cloné Open-OSS/filtre de confidentialité sur une machine Windows et que vous avez exécuté n'importe quel fichier, vous devez considérer l'appareil comme entièrement compromis. Ne vous connectez à rien depuis cette machine avant de la formater.

Après cela, modifiez toutes les informations d'identification stockées dans votre navigateur : mots de passe, cookies de session, jetons OAuth. Transférez dès que possible tous les fonds cryptographiques vers un nouveau portefeuille généré sur un appareil propre et supposez que les phrases de départ ont été volées.

Puisqu'il obtient également vos informations de Discord et que ce service est hautement automatisé, vous devez invalider vos sessions Discord et réinitialiser ce mot de passe. Toutes les clés SSH ou informations d'identification FTP sur cette machine doivent être considérées comme compromises.

Le référentiel a déjà été supprimé. Hugging Face n'a pas révélé quelles mesures de vérification supplémentaires, le cas échéant, il envisage de mettre en œuvre pour les référentiels de tendances.

Jusqu'à présent, sept référentiels malveillants confirmés ont été identifiés grâce à cette campagne. Combien d’autres existent – ​​ou existaient avant d’être détectés – reste inconnu.

Débriefing quotidien Bulletin

Commencez chaque journée avec les principales actualités du moment, ainsi que des fonctionnalités originales, un podcast, des vidéos et bien plus encore.

Voir l’article original en espagnol

Prime Video sur Amazon.fr
Découvrez un monde infini de divertissement avec Prime Video d’Amazon. Inscrivez-vous dès maintenant pour profiter d’un essai gratuit de 30 jours et plongez dans vos séries et films préférés, où que vous soyez !