Gefälschtes OpenAI-Modell auf Hugging Face: 244K Downloads für Malware
Ein trojanisches Repository auf Hugging Face hat es geschafft, sich unter den Trending-Projekten zu platzieren – durch gezielte Nachahmung eines OpenAI-Modells. Das Projekt mit dem Namen Open-OSS/privacy-filter kopierte das legitime openai/privacy-filter-Modell, das OpenAI Ende des Vormonats veröffentlicht hatte.
Der Ablauf des Angriffs
Die Angreifer setzten auf eine bewährte Strategie: Sie imitierten das Original so genau wie möglich – von der Projektbeschreibung über die Repository-Struktur bis zu den Dateien. Der entscheidende Unterschied lag jedoch in einer manipulierten ausführbaren Datei, die einen Rust-basierten Information Stealer an Windows-Nutzer verteilte.
Die Malware war darauf ausgerichtet, sensitive Daten vom betroffenen System zu extrahieren. Mit über 244.000 Downloads erreichte das bösartige Projekt erhebliche Reichweite, bevor es entdeckt und entfernt wurde.
Warum diese Angriffsmethode funktioniert
Hugging Face ist eine zentrale Plattform für Machine Learning und Open-Source-Modelle. Der Vertrauensvorteil ist erheblich – Nutzer gehen häufig davon aus, dass populäre oder trending Modelle legitim sind. Die Ähnlichkeit zwischen echtem und gefälschtem Projekt erschwert eine schnelle visuelle Unterscheidung erheblich.
Zusätzlich profitierte die Campaign von der wachsenden Popularität von OpenAI-Tools und dem allgemeinen Hype um Privacy-preserving-Modelle. Nutzer, die nach Privacy-Filtern suchten, landeten schnell bei der gefälschten Version.
Lektionen für die Community
Dieser Vorfall unterstreicht mehrere Probleme:
- Verifikation ist kritisch: Offizielle Publisher-Badges und Namensverifizierung sind wichtiger denn je
- Supply-Chain-Risiken: Modell-Plattformen sind nicht per se sicherer als andere Software-Repositories
- Downloads als Vertrauenssignal sind problematisch: Die Trendliste kann missbraucht werden, um Legitimität vorzutäuschen
Hugging Face hat das Repository inzwischen entfernt. Für Nutzer gilt: Vor dem Download sollten die Publisher-Informationen überprüft werden, idealerweise auf der offiziellen Website des Herstellers. Bei OpenAI-Modellen hilft der offizielle Account openai/ als Anhaltspunkt.

