Аккаунт ChaosGPT загрузил копии файлов в два репозитория Hugging Face
В сентябре 2026 года актор, использующий аккаунт ChaosGPT, отправил одинаковые 71 файл в официальные репозитории Hugging Face, связанные с Qwen3.8-27B и DeepSeek-V4.1-Flash. Отправки разделяли примерно 14 минут, а все файлы в двух репозиториях совпадали побайтово. Исследователи считают это признаком рассылки из общего источника. Тридцать семь файлов классифицированы как вредоносные: три троянские программы и 34 инструмента для взлома.
Файлы в репозиториях и условия запуска
Одну из отправок провели через запрос на слияние с пустым содержимым и нейтральным описанием «обновление модели». Такой способ мог снизить подозрения рецензентов. Файлы не меняли веса модели напрямую и не включали традиционные механизмы автоматического выполнения, такие как setup.py, requirements.txt или конфигурации CI.
Вместо этого файлы создавали потенциальную угрозу загрязнения репозитория и условного выполнения кода. Вредоносный код мог активироваться, если пользователь вручную запускал скрипты высокого риска или будущий процесс сборки либо автоматизации вызывал его.
Возможности основного компонента и рекомендации
Основной компонент, smart_chaos.py, представляет собой автономного агента на Python. Он использует локальную большую языковую модель без цензуры и работает в бесконечном цикле, самостоятельно принимая решения и выполняя команды без дополнительного ввода пользователя. Агент может выполнять произвольные команды, завершать процессы, обновлять пакеты с повышенными привилегиями, создавать файлы, управлять мышью и клавиатурой, делать снимки экрана, получать доступ к камере и микрофону, манипулировать браузером и генерировать дополнительные полезные нагрузки на Python.
Кроме того, агент способен сканировать порты, подбирать пароли SSH методом перебора и запускать BeEF, sqlmap, Villain, ExploitDB и SearchSploit. По оценке авторов отчёта, это потенциально может превратить заражённый хост в точку атаки на внутреннюю сеть. Среди других рисков названы доступный без аутентификации сервис на 0.0.0.0:5000, использование Ollama на порту 11434, изменение файла /etc/hosts и правил файрвола, создание баз данных SQLite и удаление снимков экрана через 180 секунд.
Авторы отчёта рекомендуют организациям не загружать и не запускать эти файлы, изолировать уже полученные копии, удалить затронутый контент репозиториев или откатить изменения, проверить конечные точки на наличие указанных процессов, файлов, портов и изменений конфигурации. Также они советуют расследовать исходящие подключения SSH, сканирование и активность, связанную с горизонтальным перемещением внутри организации.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



