OpenAI 四月底推出开源模型 Privacy Filter,一款轻量级、可自动检测并遮蔽文本中个人识别信息(PII)的模型,以 Apache 2.0 许可发布在 Hugging Face 上,迅速吸引大量开发者。但热度也引来了仿冒者。
安全公司 HiddenLayer 披露,一名为“Open-OSS”的假账号在 Hugging Face 上发布了几乎一样的仓库,名称同样叫 privacy-filter,模型卡片逐字抄袭官方版本。唯一差别藏在 readme 里——它引导用户下载后执行 start.bat(Windows)或 loader.py(Linux/Mac)。
18 小时冲上榜首,98% 点赞来自机器人
这个假仓库在短短 18 小时内登上 Hugging Face 热门排行榜第一,累计约 244,000 次下载与 667 个赞。HiddenLayer 追踪发现,其中 657 个赞来自符合自动化机器人命名模式的账号——超过 98% 的社交信号是伪造的。下载数很可能也用同样手法灌水,营造人气假象,诱使真正的开发者上钩。
六阶段攻击链:从伪造训练画面到系统级权限窃取
恶意软件设计相当精巧。loader.py 执行时先展示伪造的模型训练输出——进度条、合成数据集、虚拟类别名称——看起来像真实的 AI 加载程序。但在后台,它悄悄关闭安全检测,从公开 JSON 贴文网站拉取一段编码指令,传递给隐藏运行的 PowerShell。
该指令从冒充区块链分析 API 的域名(api.eth-fastscan.org)下载第二支脚本,再由这支脚本下载真正的恶意载荷——一款以 Rust 语言编写的定制信息窃取器。它自动把自己加入 Windows Defender 排除列表,并以 SYSTEM 权限通过计划任务启动,该计划任务执行后立即自删除,几乎不留痕迹。
锁定 Chrome/Firefox、Discord、加密钱包
这款信息窃取器“一个都不放过”。它抓取 Chrome 和 Firefox 中存储的所有数据——密码、登录 Session Cookie、浏览记录、加密密钥;瞄准 Discord 账号、加密货币钱包助记词(Seed Phrase)、SSH 密钥、FTP 凭据;并且会在所有屏幕上截图。最后将所有数据打包成压缩 JSON 束,发送到攻击者控制的服务器。
更狡猾的是,恶意软件还会检测自己是否在虚拟机或安全沙箱环境中运行,若发现就默默退出。它的设计是一次性攻击真实目标、偷光一切后消失无踪。
不是孤立事件:至少七个恶意仓库已被识别
HiddenLayer 指出,这并非孤立事件。他们在同一个命令服务器下,发现另一个名为“anthfu”的 Hugging Face 账号上还有六个使用完全相同恶意加载器的仓库,上传于四月底,假冒的模型包括 Qwen3、DeepSeek 和 Bonsai,同样以 AI 开发者为目标。
攻击者不入侵 OpenAI 或 Hugging Face 本身,而是发布逼真的山寨版、用机器人刷热门排行,再等开发者自行下载执行。这套剧本在 2024 年的 LottiePlayer JavaScript 库供应链攻击中曾经上演,当时导致一名用户损失 10 枚比特币(当时价值逾 70 万美元)。
该假仓库目前已被 Hugging Face 下架,但截至发稿,平台方尚未公布任何新的热门仓库审查机制。已知恶意仓库共七个,还有多少未被发现或已自行删除,仍是未知数。
如果你下载了怎么办?
安全专家建议,若曾在 Windows 机器上复制 Open-OSS/privacy-filter 并执行其中任何文件,应将该设备视为已完全沦陷——在清除前不要从那台电脑登录任何服务。接着变更浏览器中存储的所有凭据,并在干净设备上生成新钱包、立即转移加密货币资产。Discord 会话需强制失效并重置密码,SSH 密钥与 FTP 凭据也应视为泄露处理。

