Một kho mã giả mạo bộ lọc quyền riêng tư của OpenAI đã leo lên nhóm xu hướng trên Hugging Face trước khi bị gỡ, sau khi thu hút khoảng 244.000 lượt tải xuống và 667 lượt thích trong 18 giờ.
HiddenLayer cho biết 657 lượt thích đến từ tài khoản bot. Kho lưu trữ này chứa một chuỗi đánh cắp dữ liệu nhiều bước, trong đó có việc tắt kiểm tra bảo mật, chạy PowerShell âm thầm và thực thi tải trọng cuối bằng Rust với quyền SYSTEM.
Phần mềm độc hại được mô tả là có thể lấy mật khẩu, cụm từ khôi phục ví được mã hóa, SSH key, thông tin đăng nhập FTP và token Discord từ Chrome lẫn Firefox. Nó cũng gửi ảnh chụp màn hình về máy chủ của kẻ tấn công và kiểm tra môi trường máy ảo để né phân tích.
HiddenLayer còn phát hiện sáu kho mã độc khác dùng cùng hạ tầng, mạo danh các mô hình như Qwen3, DeepSeek và Bonsai. Hiện chưa rõ mức độ ảnh hưởng rộng hơn của chiến dịch này ngoài các kho đã bị phát hiện.


