Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
Una campaña sofisticada explotó la confianza en los repositorios de modelos de Hugging Face al subir una pieza de malware que se hizo pasar por el proyecto legítimo de OpenAI llamado “Privacy Filter”. El repositorio malicioso llegó a estar en la lista de tendencias y acumuló, según las métricas públicas, cerca de 244.000 descargas antes de ser eliminado, un incidente que pone en evidencia cómo los mercados de modelos pueden convertirse en vectores de distribución masiva para código malicioso.
La investigación fue publicada por la compañía HiddenLayer, que detectó la colección fraudulenta el 7 de mayo. Según el análisis técnico, el repositorio usado técnicas de typosquatting y copió la documentación oficial para pasar desapercibido; en realidad incluía un archivo loader.py cuya función real era desactivar comprobaciones SSL, resolver una URL codificada en base64 y ejecutar una carga útil remota a través de PowerShell que terminaba instalando un infostealer escrito en Rust apodado “sefirah”. La cadena de infección incluía escalada de privilegios, modificación de exclusiones de Microsoft Defender y exfiltración de datos a un servidor de mando y control.

El malware reportado tenía un perfil de ataque orientado a la recolección amplia de secretos: credenciales y cookies de navegadores Chromium y Gecko, tokens de Discord, claves y extensiones de monederos de criptomonedas, archivos de configuración de SSH/FTP/VPN, semillas de monederos y capturas de pantalla de múltiples monitores. HiddenLayer también documentó múltiples técnicas anti-análisis para evitar su detección en entornos virtuales y sandboxes, lo que complica el trabajo de los equipos de respuesta a incidentes.
Hay dudas legítimas sobre el alcance real del daño: muchos “me gusta” y descargas pueden haber sido inflados por cuentas automatizadas o métricas artificiales, pero eso no atenúa el riesgo técnico ni la necesidad de contener la amenaza. Además, los investigadores detectaron reutilización de la misma infraestructura de carga entre varios repositorios y una posible relación con campañas de typosquatting en npm, lo que sugiere una operación organizada que apunta a cadenas de suministro de software.
Las implicaciones prácticas son claras: las plataformas de intercambio de modelos y datasets no son inmunes al abuso; su naturaleza abierta las convierte en objetivos atractivos para actores maliciosos que buscan distribución y anonimato. Esto obliga a reforzar la higiene tanto a nivel de plataforma como de usuario: validación de autores, escaneo automático de código, firma de artefactos y controles de confianza más estrictos para elementos que se ejecutan localmente.
Si descargaste archivos desde el repositorio afectado o sospechas que pudiste ejecutar código proveniente de fuentes no verificadas, la recomendación técnica más segura es contundente: reimagina el equipo, rota todas las credenciales y sustituye los monederos y frases semilla de criptomonedas. Además, invalida sesiones de navegador y tokens OAuth, reemplaza claves SSH/FTP, revisa exclusiones en tu antivirus y considera que una limpieza por herramientas no siempre elimina puertas traseras sofisticadas.
Para usuarios y equipos que no han sido infectados pero trabajan con modelos externos, conviene aplicar medidas preventivas: ejecutar modelos y scripts en entornos aislados o máquinas virtuales, revisar el código fuente y los scripts de carga antes de su ejecución, preferir modelos publicados por organizaciones verificadas y usar firmas o hashes conocidos para comprobar integridad. Desde el punto de vista operativo, monitoriza conexiones salientes sospechosas y bloquea dominios asociados a C2 cuando sea apropiado.

Las plataformas también tienen tareas pendientes: mejorar la detección automática de patrones maliciosos en archivos de repositorio, endurecer procesos de moderación de contenido, ofrecer metadatos verificables sobre autores y facilitar reportes rápidos a los incident responders. Hugging Face y otros proveedores deben equilibrar apertura y seguridad para reducir la superficie de ataque sin estrangular la investigación y la colaboración.
Si quieres leer el informe técnico que detalló esta campaña, HiddenLayer publicó su análisis aquí: HiddenLayer — Malware encontrado en repositorio de Hugging Face. Para entender las políticas y controles de la plataforma, consulta la página de seguridad de Hugging Face: Hugging Face — Security. Estas lecturas ayudan a contextualizar por qué la verificación de fuentes y la ejecución en entornos controlados no son opciones, sino prácticas indispensables.
En resumen, este incidente es un recordatorio de que la flexibilidad de los ecosistemas de IA trae consigo riesgos de seguridad concretos. Protegerse exige trabajar en dos frentes: exigir mejoras estructurales a las plataformas y adoptar defensas prácticas en el entorno del desarrollador y del usuario final.
Relacionadas
Mas noticias del mismo tema.

Florida, Iowa, Montana y Nebraska demandan a TP-Link Systems por seguridad y procedencia de routers
El 6 de octubre, cuatro fiscales generales estatales presentaron demandas contra TP-Link Systems en tribunales estatales de Estados Unidos —sumándose a una querella previa de Te...

FBI y seis países vinculan a Integrity Technology Group con robo de correos de entidades en SE Asia
El 8 de octubre, el FBI y agencias de seis países publicaron una advertencia conjunta que atribuye a una empresa china, Integrity Technology Group, una serie sostenida de intrus...

Campaña con LLM y ARTEX ataca entidades financieras surcoreanas y exfiltra datos
Investigadores de seguridad han documentado una campaña dirigida contra entidades financieras surcoreanas en la que se utilizaron herramientas de ataque impulsadas por modelos d...

Campaña ChainDrop expone tensorlake en npm; versión 0.5.144 retirada
Un paquete de npm llamado tensorlake, un SDK en TypeScript orientado a aplicaciones y servicios de Tensorlake, fue comprometido en una campaña de cadena de suministro vinculada ...

Google denuncia secuestro de DNS: certificados TLS para google.com.gh, google.sl y google.as
Google informó el 6 de octubre que atacantes lograron emitir certificados HTTPS no autorizados para nombres de Google y YouTube después de comprometer registros DNS autoritativo...

Riesgo cibernético en 2026 se desplaza a flujos de trabajo e IA, según Voice of the CISO
Los datos agregados por cinco ediciones del estudio Voice of the CISO —incluyendo los hallazgos más recientes de 2026— dibujan un cambio menos de intensidad que de ubicación del...

Phishing BitB apunta a profesionales de publicidad y administradores de cuentas para robar MFA
Investigadores de seguridad han descrito una campaña de phishing dirigida a profesionales de publicidad y administradores de cuentas que usa una plataforma operada por humanos p...