Фейковый репозиторий Hugging Face украл данные пользователей

Фейковый репозиторий OpenAI на Hugging Face, вредоносное ПО, кража данных, AI-безопасность, HiddenLayer

В Hugging Face обнаружили фейковый репозиторий под видом OpenAI — Open-OSS/privacy-filter. Менее чем за 18 часов он успел собрать 244 000 скачиваний и 667 лайков, прежде чем его удалили. Все это время репозиторий распространял вредоносное ПО для кражи данных пользователей Windows.

Взлом вскрыли аналитики HiddenLayer. Они уверены, что статистику скачиваний и лайков злоумышленники накрутили. Те использовали привычные методы работы: спрятали вредоносный код в файлах loader.py и start.bat. Это выглядело как обычный скрипт установки, поэтому защита не сработала: вместо запуска AI-модели активировалась вредоносная цепочка.

Скрипт loader.py отключал проверку SSL и запрашивал по зашифрованному base64-адресу файлы с jsonkeeper.com. Такой подход позволял хакерам менять вредоносную нагрузку через внешний сервер, не обновляя сам репозиторий, и удаленно исполнять команды в PowerShell.

Финальным звеном был infostealer, написанный на Rust. Он похищал данные из браузеров, Discord и криптокошельков.

Вирус собирал идентификаторы системы и пытался отключить Windows Antimalware Scan Interface и Event Tracing. Проблема в том, что компании часто копируют AI-репозитории и внедряют их в рабочие процессы, открывая хакерам путь к своим облачным сервисам. Подобная логика отслеживается и в других скомпрометированных репозиториях.

Специалисты HiddenLayer рекомендуют переустановить систему на всех зараженных машинах. Браузерные сеансы также стоит считать скомпрометированными: даже без сохранения паролей злоумышленники могут получить доступ к данным, которые позволяют обойти двухфакторную аутентификацию. Стандартные средства защиты здесь оказались бессильны.

Инструменты безопасности пока не справляются с угрозами внутри AI-репозиториев, фокусируясь только на привычных библиотеках. Это создает опасную брешь в защите.

Согласно отчету IDC FutureScape 2025, к 2027 году 60% AI-систем должны использовать «список материалов». Это позволит прозрачно отслеживать происхождение, версии и код компонентов, что существенно повысит безопасность разработки и контроль над процессами.

Ранее по теме
Microsoft 365 Copilot: 20+ млн компаний платят за ИИ

Больше новостей в нашем Телеграм. Подпишись!

Ссылка на источник тык.

Read more

Разработчик работает за компьютером, на экране код и символы ИИ. Графики показывают снижение продуктивности и рост техдолга из-за ИИ.

ИИ-помощники снизили производительность разработчиков и увеличили долги

Зависимость от ИИ-помощников стала нормой: многие разработчики уже не готовы писать код без поддержки нейросетей. Это меняет стандартные рабочие процессы в IT. Исследования 2025 года показали: ожидания от ИИ часто разбиваются о реальность. Вместо обещанного ускорения задачи стали занимать больше времени из-за отладки, настройки и ожидания ответов нейросетей. К февралю

Логотип OpenAI и схема Frontier Governance Framework (FGF) для безопасной разработки ИИ.

OpenAI представила готовый стандарт безопасности ИИ-разработок

OpenAI представляет Frontier Governance Framework (FGF) — готовую инструкцию по безопасной разработке ИИ. Этот фреймворк помогает избежать серьезных рисков при масштабировании. FGF соответствует требованиям регуляторов, таким как EU General-Purpose AI Code of Practice и California’s Transparency in Frontier AI Act (TFAIA). Используйте этот документ как шаблон для своих систем: он

ИИ-агент Devin от Cognition, пишущий код. Инвестиции $1 млрд, оценка $26 млрд. Автоматизация разработки ПО.

Cognition привлек $1 млрд при оценке $26 млрд

Стартап Cognition привлек $1 миллиард инвестиций серии D, увеличив свою оценку до $26 миллиардов. Компания разрабатывает ИИ-агентов для написания кода, и инвесторы делают на них большую ставку. Как работает cognition ИИ-агент Devin берет на себя 89% задач по написанию кода, подтверждая свою эффективность. Остальную работу выполняют другие агенты на платформе

Робот-пылесос с камерой, работающий в помещении, обучается на видео с платформы Shift App от MicroAGI.

MicroAGI платит операторам $20 в час за обучение роботов

Компания MicroAGI ускоряет разработку искусственного интеллекта в робототехнике. Они собирают видео в высоком качестве — это данные для обучения роботов. Бизнес-модель основана на платформе Shift app, где люди записывают свои действия за вознаграждение. Компания работает в 50 странах. Собраны десятки тысяч участников. В Нью-Йорке MicroAGI проводит акцию: предлагают бесплатную уборку. Уборщики

Хочешь больше информации про автоматизацию и AI?

В ТГ-канале «Дети нейросети» рассказываю про автоматизацию бизнеса.

Автоматизироваться
Дети Нейросети © 2026