Fake-OpenAI-Repo verteilt Malware

Fake-OpenAI-Repository auf Hugging Face verbreitet Malware und zeigt Risiken für KI- und Software-Lieferketten.

Futuristischer KI-Datenwürfel mit transparentem Schutzschild, der einen roten digitalen Malware-Angriff abwehrt.

Ein gefälschtes Repository auf Hugging Face hat OpenAIs legitimes Privacy-Filter-Projekt imitiert und darüber Infostealer-Malware verbreitet. Der Fall zeigt, wie schnell sich Vertrauen in bekannte KI-Marken und Plattformsignale wie Trending-Listen, Likes oder Downloadzahlen für Supply-Chain-Angriffe missbrauchen lässt.

OpenAI-Tool als Köder

OpenAI hatte den offiziellen Privacy Filter am 22. April 2026 veröffentlicht. Das Open-Weight-Modell soll personenbezogene Informationen in unstrukturiertem Text erkennen und schwärzen. Damit ist es vor allem für Unternehmen relevant, die sensible Daten in KI-, Logging-, Support- oder Analyseprozessen besser schützen wollen.

Genau diese Relevanz nutzten Angreifer offenbar aus. Laut HiddenLayer imitierte das schädliche Hugging-Face-Repository Open-OSS/privacy-filter das legitime OpenAI-Projekt, kopierte die Model Card nahezu vollständig und ergänzte schädliche Dateien wie loader.py und start.bat.

Platz 1 auf Hugging Face

Vor der Entfernung erreichte das Repository laut HiddenLayer zeitweise Platz 1 der Trending-Liste auf Hugging Face. The Hacker News berichtet von rund 244.000 Downloads und 667 Likes innerhalb von weniger als 18 Stunden. HiddenLayer und BleepingComputer weisen jedoch darauf hin, dass diese Zahlen wahrscheinlich künstlich aufgebläht wurden, um dem Repository mehr Glaubwürdigkeit zu verleihen.

Die tatsächliche Zahl kompromittierter Systeme ist derzeit nicht bekannt. BleepingComputer betont ausdrücklich, dass aus den Downloadzahlen nicht direkt auf Opferzahlen geschlossen werden kann.

Infostealer für Windows-Systeme

Die Angriffskette zielte nach aktuellem Kenntnisstand vor allem auf Windows-Nutzer. HiddenLayer beschreibt, dass die Datei loader.py beim Ausführen eine Base64-codierte URL dekodierte, eine PowerShell-Anweisung abrief und anschließend weitere Dateien von einer externen Infrastruktur nachlud. Die Ausführung erfolgte verdeckt über PowerShell.

Die finale Schadsoftware war laut The Hacker News und BleepingComputer ein Rust-basierter Infostealer. Er sollte unter anderem Browserdaten, gespeicherte Passwörter, Session-Cookies, Discord-Tokens, Krypto-Wallets, SSH-, FTP- und VPN-Zugangsdaten, FileZilla-Konfigurationen, Systeminformationen und Screenshots abgreifen. Die Daten wurden laut Analyse an eine Command-and-Control-Infrastruktur übertragen.

Warum das für IT-Entscheider relevant ist

Der Vorfall ist kein klassischer Malware-Fund am Rand des Internets, sondern ein Beispiel für ein wachsendes Risiko in KI- und Open-Source-Lieferketten. Unternehmen laden heute nicht mehr nur Softwarepakete herunter, sondern auch Modelle, Model Cards, Skripte, Datasets und Beispielcode. Genau diese Bestandteile müssen in Sicherheitsprozesse einbezogen werden.

Besonders kritisch ist der Vertrauenseffekt: Ein bekannter Markenname, ein professionell wirkendes Repository, hohe Downloadzahlen und ein Platz in der Trending-Liste können schnell den Eindruck legitimer Software erwecken. Der aktuelle Fall zeigt jedoch, dass solche Signale allein keine belastbare Sicherheitsprüfung ersetzen.

Was Unternehmen jetzt prüfen sollten

Unternehmen, die das Repository Open-OSS/privacy-filter oder eines der von HiddenLayer genannten verwandten Repositories heruntergeladen und Dateien daraus ausgeführt haben, sollten betroffene Windows-Systeme als kompromittiert behandeln. HiddenLayer empfiehlt in diesem Fall, Systeme zu isolieren und bevorzugt neu aufzusetzen, statt nur eine Bereinigung zu versuchen.

Zusätzlich sollten gespeicherte Zugangsdaten, Browser-Sessions, OAuth-Tokens, SSH-Keys, FTP- und VPN-Zugänge sowie Cloud-Zugangsdaten rotiert werden. Auch Krypto-Wallets und Seed-Phrases sollten als potenziell kompromittiert gelten, wenn sie auf einem betroffenen System gespeichert waren.

Fazit

Der Fall rund um das gefälschte OpenAI-Repository macht deutlich: KI-Sicherheit beginnt nicht erst beim Modellbetrieb. Sie beginnt bereits bei der Herkunft von Code, Modellen und Installationsanweisungen.

Für IT-Entscheider bedeutet das: Open-Source-KI-Komponenten sollten denselben Prüfprozessen unterliegen wie klassische Softwareabhängigkeiten. Dazu gehören verifizierte Quellen, Code-Reviews vor der Ausführung, Sandbox-Tests, Monitoring von Netzwerkverbindungen und klare Freigabeprozesse für neue KI-Tools. Gerade bei populären Projekten gilt: Bekanntheit ersetzt keine Supply-Chain-Security.

Weiterführende Artikel

News
16 Sep. 2026 5 Min. Lesezeit

Cisco Secure Email Gateway: Zero-Day wird ausgenutzt

CVE-2026-76461 wird aktiv ausgenutzt. Betroffene Systeme brauchen Update und Log-Prüfung.

IT-Dock Redaktion Jetzt lesen
News
16 Sep. 2026 4 Min. Lesezeit

Huawei Watch D3: Blutdruckmessung am Handgelenk

Huawei Watch D3 misst Blutdruck per Luftkissen am Handgelenk und zeigt, wie Wearables näher an Health-IT rücken.

IT-Dock Redaktion Jetzt lesen
News
16 Sep. 2026 4 Min. Lesezeit

KB5129195: Windows-Notfall-Update lässt Radeon-Fehler offen

KB5129195 behebt RDS-, Hyper-V- und Audiofehler in Windows 11. Radeon-Probleme bleiben bislang unbestätigt offen.

IT-Dock Redaktion Jetzt lesen
News
16 Sep. 2026 5 Min. Lesezeit

SAP Security Patch Day: Vier kritische Lücken im September

Vier kritische Lücken betreffen Kernel, NetWeaver, CAP und SAP GUI. Unternehmen sollten prüfen.

IT-Dock Redaktion Jetzt lesen
News
15 Sep. 2026 4 Min. Lesezeit

Fritzbox Sicherheit: Diese Router-Einstellungen sollten Sie prüfen

Welche Router-Einstellungen Sie prüfen sollten, um unnötige Zugänge und Portfreigaben zu vermeiden.

IT-Dock Redaktion Jetzt lesen
News
15 Sep. 2026 6 Min. Lesezeit

Steam Frame kostet ab 1.049 Euro: Valve öffnet Warteliste

Valves neue VR-Brille kombiniert SteamOS, ARM64 und drahtloses PC-Streaming.

IT-Dock Redaktion Jetzt lesen
News
15 Sep. 2026 5 Min. Lesezeit

Gates Foundation KI: Eine Milliarde Dollar für Zugang

Eine Milliarde Dollar soll Zugang zu KI in Bildung, Gesundheit und Landwirtschaft verbreitern.

IT-Dock Redaktion Jetzt lesen
News
15 Sep. 2026 5 Min. Lesezeit

Broadcom AAI v26: FinOps für Workload Automation

Broadcom AAI v26 bringt FinOps in die Workload Automation und macht Kosten, Chargeback und Betriebsdaten transparenter.

IT-Dock Redaktion Jetzt lesen
News
15 Sep. 2026 5 Min. Lesezeit

Cyber Resilience Act: Neue Meldepflichten gelten jetzt

ENISA-Meldeplattform ist live. Hersteller müssen Sicherheitsvorfälle und ausgenutzte Lücken melden.

IT-Dock Redaktion Jetzt lesen
News
15 Sep. 2026 5 Min. Lesezeit

Gemini in Android Auto: Das ändert sich für Nutzer

Gemini in Android Auto ersetzt den Google Assistant und erweitert Sprachsteuerung, Nachrichten, Navigation & Gmail-Zugriff.

IT-Dock Redaktion Jetzt lesen

Kommentare (0)

Noch keine Kommentare vorhanden.

Back to top