Malware en repositorios de Hugging Face: cuando el modelo no es el problema, sino el medio
Malware en repositorios de Hugging Face: cuando el modelo no es el problema, sino el medio
Este artículo sintetiza información publicada originalmente por blog.underc0de.org. Para el contexto completo, las declaraciones originales y los detalles que no hemos incluido, consulta la fuente indicada.
Resumen: Investigadores en ciberseguridad descubrieron una sofisticada campaña maliciosa en Hugging Face donde un repositorio fraudulento logró posicionarse entre los proyectos más populares de la plataforma h…
El contexto
Investigadores en ciberseguridad descubrieron una sofisticada campaña maliciosa en Hugging Face donde un repositorio fraudulento logró posicionarse entre los proyectos más populares de la plataforma haciéndose pasar por un modelo legítimo de OpenAI . El objetivo era distribuir un malware infostealer desarrollado en Rust capaz de robar información sensible de usuarios Windows .
El proyecto malicioso, identificado como “Open-OSS/privacy-filter”, imitaba el repositorio oficial “openAI/privacy-filter”, lanzado por OpenAI en abril de 2026 como una herramienta para detectar y anonimizar información personal identificable (PII) en textos.
La campaña evidencia una nueva evolución de los ataques a la cadena de suministro dirigidos contra plataformas de inteligencia artificial y ecosistemas de código abierto.
Privacy Filter fue presentado por OpenAI como una solución enfocada en privacidad y seguridad para aplicaciones de inteligencia artificial.
El modelo ganó rápidamente popularidad dentro de la comunidad de desarrolladores debido al creciente interés en protección de datos e IA responsable.
Qué ha pasado
Precisamente esta popularidad fue aprovechada por los atacantes para crear un clon malicioso extremadamente convincente.
Según investigadores de HiddenLayer , el objetivo era generar confianza suficiente para que usuarios desprevenidos descargaran y ejecutaran el supuesto modelo.
Antes de ser eliminado por Hugging Face, el proyecto alcanzó el puesto número uno en tendencias dentro de la plataforma.
Los investigadores sospechan que estas métricas fueron infladas artificialmente mediante automatización para crear una falsa sensación de legitimidad y popularidad.
Supuestamente, estos scripts configuraban dependencias necesarias para ejecutar el modelo de IA.
Detalles
El archivo Python “loader.py” actuaba como punto inicial de infección y contenía múltiples mecanismos de evasión y entrega de cargas útiles.
El malware primero deshabilitaba la validación SSL para facilitar comunicaciones inseguras con servidores externos controlados por los atacantes.
Posteriormente, el script decodificaba una URL en Base64 almacenada en JSON Keeper .
Esta técnica permitía a los atacantes cambiar dinámicamente las cargas útiles sin modificar el repositorio original.
El uso de servicios públicos como dead drop resolvers se ha vuelto una táctica frecuente para dificultar la detección y bloqueo de infraestructura maliciosa.
Fuente original
Lee el artículo completo en blog.underc0de.org.