Аккаунт ChaosGPT загрузил копии файлов в два репозитория Hugging Face

В сентябре 2026 года актор, использующий аккаунт ChaosGPT, отправил одинаковые 71 файл в официальные репозитории Hugging Face, связанные с Qwen3.8-27B и DeepSeek-V4.1-Flash. Отправки разделяли примерно 14 минут, а все файлы в двух репозиториях совпадали побайтово. Исследователи считают это признаком рассылки из общего источника. Тридцать семь файлов классифицированы как вредоносные: три троянские программы и 34 инструмента для взлома.

Файлы в репозиториях и условия запуска

Одну из отправок провели через запрос на слияние с пустым содержимым и нейтральным описанием «обновление модели». Такой способ мог снизить подозрения рецензентов. Файлы не меняли веса модели напрямую и не включали традиционные механизмы автоматического выполнения, такие как setup.py, requirements.txt или конфигурации CI.

Вместо этого файлы создавали потенциальную угрозу загрязнения репозитория и условного выполнения кода. Вредоносный код мог активироваться, если пользователь вручную запускал скрипты высокого риска или будущий процесс сборки либо автоматизации вызывал его.

Возможности основного компонента и рекомендации

Основной компонент, smart_chaos.py, представляет собой автономного агента на Python. Он использует локальную большую языковую модель без цензуры и работает в бесконечном цикле, самостоятельно принимая решения и выполняя команды без дополнительного ввода пользователя. Агент может выполнять произвольные команды, завершать процессы, обновлять пакеты с повышенными привилегиями, создавать файлы, управлять мышью и клавиатурой, делать снимки экрана, получать доступ к камере и микрофону, манипулировать браузером и генерировать дополнительные полезные нагрузки на Python.

Кроме того, агент способен сканировать порты, подбирать пароли SSH методом перебора и запускать BeEF, sqlmap, Villain, ExploitDB и SearchSploit. По оценке авторов отчёта, это потенциально может превратить заражённый хост в точку атаки на внутреннюю сеть. Среди других рисков названы доступный без аутентификации сервис на 0.0.0.0:5000, использование Ollama на порту 11434, изменение файла /etc/hosts и правил файрвола, создание баз данных SQLite и удаление снимков экрана через 180 секунд.

Авторы отчёта рекомендуют организациям не загружать и не запускать эти файлы, изолировать уже полученные копии, удалить затронутый контент репозиториев или откатить изменения, проверить конечные точки на наличие указанных процессов, файлов, портов и изменений конфигурации. Также они советуют расследовать исходящие подключения SSH, сканирование и активность, связанную с горизонтальным перемещением внутри организации.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных