Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
Un repositorio malicioso logró durante horas ubicarse en la lista de tendencias de Hugging Face haciéndose pasar por la versión open-weight del modelo Privacy Filter de OpenAI, y fue empleado como vector para distribuir un infostealer orientado a usuarios de Windows. Según el análisis publicado por el equipo de investigación de HiddenLayer, el proyecto clonó la descripción del modelo legítimo para inducir confianza, incluyó instrucciones para ejecutar un batch en Windows y un cargador en Python que, al ejecutarse, deshabilitaba verificaciones SSL y descargaba órdenes desde un servicio público de JSON para finalmente lanzar un ejecutable vía PowerShell.
El ataque muestra dos rasgos preocupantes: por un lado, la capacidad de transformar una publicación aparentemente inocua en un instalador remoto y, por otro, el uso de "dead drop resolvers" públicos como JSON Keeper para cambiar cargas útiles sin tocar el repositorio original. El cargador usaba esa técnica para resolver una URL codificada en Base64 que apuntaba a scripts alojados en una infraestructura que también ha sido vinculada a campañas anteriores que distribuyeron ValleyRAT, un troyano de acceso remoto modular asociado con operadores conocidos por campañas de supply chain y phishing.

En la cadena de infección descrita, el segundo escalón elevaba privilegios mediante un aviso de UAC, manipulaba exclusiones de Microsoft Defender, instalaba una tarea programada para ejecutar el binario final y luego borraba rastros locales. El componente final estaba diseñado para capturar pantallas y exfiltrar credenciales y datos de extensiones y monederos de criptomonedas, además de intentar evadir detecciones desactivando AMSI y rastros de ETW. Hugging Face deshabilitó el acceso al repositorio tras la detección, pero antes de ello el proyecto habría alcanzado la primera posición en trending y acumulado cientos de miles de descargas, números que investigadores sospechan fueron inflados artificialmente para generar confianza.
Este incidente subraya un cambio de paradigma: las plataformas de modelos y paquetes ya no son solo repositorios pasivos, son vectores potenciales de acceso inicial que los atacantes tratan de explotar combinando ingeniería social, infraestructura compartida y abuso de mecanismos de confianza como el posicionamiento en listas populares. Las consecuencias son relevantes tanto para equipos de producto como para desarrolladores y responsables de seguridad: la popularidad aparente no garantiza integridad y la ejecución de scripts descargados sin revisión es una práctica de riesgo elevado.

Para usuarios y equipos que manejan modelos y artefactos de terceros, las recomendaciones prácticas empiezan por aplicar el principio mínimo de confianza: no ejecutar scripts de inicio (start.bat, loader.py u otros) sin auditar su contenido, ejecutar pruebas en entornos aislados y no conectados a redes corporativas, y preferir cargas y artefactos firmados o verificados. Si se requiere probar un modelo, hacerlo en máquinas virtuales con snapshots, controlar el tráfico saliente y analizar binarios y scripts con herramientas de EDR y sandboxes. Para repositorios y paquetes, validar la identidad del autor, comprobar que el modelo corresponde al proyecto oficial (por ejemplo, usando enlaces y metadatos en la organización oficial) y revisar el historial de commits y los archivos ejecutables incluidos.
Las plataformas que alojan modelos deben complementar controles manuales con escaneos automatizados que detecten patrones de typosquatting, coincidencias casi idénticas de descripciones, scripts que ejecutan descargas remotas o deshabilitan verificaciones de seguridad, y señales de manipulación de métricas (likes, descargas). También es recomendable implementar firmas de artefactos y verificar integridad en el cliente antes de permitir ejecución local, así como ofrecer entornos de inferencia gestionados que eviten la ejecución arbitrary code por parte del usuario. Medidas similares están reflejadas en guías de protección de la cadena de suministro y técnicas de ejecución remota descritas por organismos como CISA y los marcos de ATT&CK es conveniente consultarlos para endurecer políticas y detección: https://www.cisa.gov/supply-chain y https://attack.mitre.org/techniques/T1059/.
Si sospechas que descargaste o ejecutaste contenido del repositorio malicioso, desconecta el equipo de la red, preserva evidencias (logs, archivos temporales, scripts ejecutados) y realiza un análisis forense o remota con un proveedor especializado. Actualiza firmas y escaneos de antivirus, revisa las tareas programadas y las exclusiones de Defender, y considera cambiar credenciales y claves potencialmente comprometidas. Reportar el incidente a la plataforma (Hugging Face en este caso) y compartir indicadores con la comunidad ayuda a contener la operación y a proteger a otros usuarios: la resiliencia del ecosistema depende tanto de controles técnicos como de la rápida comunicación de abusos.
Relacionadas
Mas noticias del mismo tema.

Florida, Iowa, Montana y Nebraska demandan a TP-Link Systems por seguridad y procedencia de routers
El 6 de octubre, cuatro fiscales generales estatales presentaron demandas contra TP-Link Systems en tribunales estatales de Estados Unidos —sumándose a una querella previa de Te...

FBI y seis países vinculan a Integrity Technology Group con robo de correos de entidades en SE Asia
El 8 de octubre, el FBI y agencias de seis países publicaron una advertencia conjunta que atribuye a una empresa china, Integrity Technology Group, una serie sostenida de intrus...

Campaña con LLM y ARTEX ataca entidades financieras surcoreanas y exfiltra datos
Investigadores de seguridad han documentado una campaña dirigida contra entidades financieras surcoreanas en la que se utilizaron herramientas de ataque impulsadas por modelos d...

Campaña ChainDrop expone tensorlake en npm; versión 0.5.144 retirada
Un paquete de npm llamado tensorlake, un SDK en TypeScript orientado a aplicaciones y servicios de Tensorlake, fue comprometido en una campaña de cadena de suministro vinculada ...

Google denuncia secuestro de DNS: certificados TLS para google.com.gh, google.sl y google.as
Google informó el 6 de octubre que atacantes lograron emitir certificados HTTPS no autorizados para nombres de Google y YouTube después de comprometer registros DNS autoritativo...

Riesgo cibernético en 2026 se desplaza a flujos de trabajo e IA, según Voice of the CISO
Los datos agregados por cinco ediciones del estudio Voice of the CISO —incluyendo los hallazgos más recientes de 2026— dibujan un cambio menos de intensidad que de ubicación del...

Phishing BitB apunta a profesionales de publicidad y administradores de cuentas para robar MFA
Investigadores de seguridad han descrito una campaña de phishing dirigida a profesionales de publicidad y administradores de cuentas que usa una plataforma operada por humanos p...