Scroll to top
    Zurück zum Blog
    IT-Sicherheit · KI-Supply-Chain

    Fake-OpenAI-Repo verteilt Infostealer244.000 Downloads · Hugging Face

    12.05.2026 8 min Lesezeit Severity: High · Status: Active
    Fake OpenAI-Repo auf Hugging Face verteilt Infostealer – 244.000 Downloads
    Trust Hijacked
    Kurzantwort

    Ein gefälschtes OpenAI-Repository auf Hugging Face verteilte über 244.000 Downloads einen Infostealer. Der Angriff nutzte keine technische Lücke, sondern Vertrauen: bekannter Markenname, Trending-Status, „Verified“-Anschein. Gestohlen wurden Cookies, Sessions, API-Keys, SSH-Keys, AWS-Credentials und Crypto-Wallets. Unternehmen sollten Tokens rotieren, KI-Downloads auditieren und KI-Workloads sandboxen.

    Was ist passiert?

    Ein gefälschtes KI-Repository – Open-OSS/privacy-filter – hat es auf die Trending-Liste von Hugging Face geschafft. Die Malware tarnte sich als offizielles Datenschutz-Tool von OpenAI und wurde laut Sicherheitsforschern (Hoplon Infosec, The Hacker News) über 244.000 Mal heruntergeladen, bevor die Plattform reagieren konnte.

    Der Vorfall reiht sich in eine Welle KI-getriebener Supply-Chain-Angriffe ein – von manipulierten npm-Paketen über gefälschte VS-Code-Extensions bis hin zu kompromittierten Hugging-Face-Modellen.

    Der Angriff: Vertrauen statt Exploit

    Die Angreifer mussten keine Sicherheitslücke ausnutzen. Sie missbrauchten Vertrauen – die wertvollste Währung im Open-Source- und KI-Ökosystem:

    • • Bekannter Markenname „OpenAI"
    • • Seriöse Plattform „Hugging Face"
    • • Trending-Status & viele Likes
    • • „Verified"-ähnliches Erscheinungsbild
    • • Plausibler Use-Case: Datenschutz-Filter
    • • 244.000 Downloads als Social-Proof

    Wer das Repo per pip install,git clone oder über einen Modell-Loader öffnete, führte die Schad-Logik direkt aus – häufig mit den Rechten des Entwicklerkontos.

    Was wurde installiert?

    Hinter dem Repo verbarg sich ein Infostealer – Malware, deren einziges Ziel der Diebstahl von Identitäten und Zugangsdaten ist:

    Identitäten
    • • Browser-Cookies
    • • Gespeicherte Passwörter
    • • Aktive Sessions
    • • Discord-/Telegram-Tokens
    Cloud & Dev
    • • OpenAI- & HuggingFace-Tokens
    • • AWS-/Azure-Credentials
    • • GitHub- & SSH-Keys
    • • ~/.aws/credentials
    Wallets
    • • wallet.dat / keystore
    • • MetaMask-Keystores
    • • Browser-Extension-Daten
    • • Krypto-Seed-Files

    Warum das KI-Ökosystem das nächste Hauptziel ist

    Plattformen wie Hugging Face, npm, PyPI und GitHub sind die neuen Supply-Chain-Einfallstore. Entwickler und KI-Teams installieren täglich dutzende Pakete und Modelle – meist ohne tiefere Prüfung. Das macht KI-Repos zu einem idealen Angriffsvektor:

    • • Hohe Update-Frequenz, geringe Code-Reviews
    • • Häufig direkte Ausführung via Python/Notebooks
    • • Sensible Tokens auf Entwickler-PCs
    • • Oft Admin-Rechte oder Sudo-Nutzung
    • • Vertrauenskette über Likes und Downloads
    • • Schwache Trennung zwischen Dev und Prod

    Verwundbare Entwickler-PCs & Schatten-IT

    Besonders kritisch: lokale KI-Experimente auf Entwickler-Notebooks. Modelle werden direkt aus Hugging Face geladen, Loader-Skripte ausgeführt, Tokens lokal gespeichert. Häufig ohne Sandbox, ohne EDR-Regeln für Python-/Node-Prozesse und ohne Kontrolle der Outbound-Verbindungen.

    Das Resultat: Schatten-IT auf jedem Dev-PC – mit Zugriff auf Produktiv-Cloud, Repositories und Geheimnisse. Eine einzige infizierte Bibliothek genügt, um eine ganze Organisation zu kompromittieren.

    Sofortmaßnahmen für Unternehmen

    1. 1

      KI-Downloads auditieren

      In den letzten 30 Tagen heruntergeladene Repos und Modelle auf Entwickler-PCs prüfen.

    2. 2

      Tokens sofort rotieren

      OpenAI-, Hugging-Face-, AWS-, GitHub- und SSH-Keys auf einem sauberen Gerät neu erzeugen.

    3. 3

      Browser-Sessions widerrufen

      Aktive Sessions und OAuth-Tokens für Microsoft 365, Google Workspace und GitHub invalidieren.

    4. 4

      EDR/XDR auf Dev-PCs schärfen

      Verdächtige Python-/Node-Prozesse, ungewöhnliche Outbound-Verbindungen und Zugriffe auf Credential-Stores erkennen.

    5. 5

      KI-Workloads sandboxen

      Lokale Modelle nur in isolierten Containern oder VMs ausführen – nicht auf Produktiv-Notebooks.

    6. 6

      KI-Governance einführen

      Whitelist erlaubter Quellen (HuggingFace-Orgs, npm-Scopes), Code-Review für KI-Repos, MFA überall.

    Checkliste: Was Unternehmen jetzt prüfen sollten

    Risiken

    • • Wer hat das Repo geladen?
    • • Wo liegen lokale Tokens?
    • • Welche Sessions sind aktiv?
    • • Logs auf ungewöhnliche Logins prüfen

    Schutz

    • • Tokens rotieren (HF, OpenAI, AWS)
    • • MFA überall erzwingen
    • • KI-Workloads sandboxen
    • • EDR/XDR auf Dev-PCs

    Wasacon-Perspektive

    Künftig gilt: Nicht jede KI ist intelligent. Manche will einfach nur deine Zugangsdaten.Wer 2026 KI-Komponenten ungeprüft in Produktivumgebungen lädt, schafft eine neue Klasse von Insider-Risiken – vergleichbar mit kompromittierten Browser-Extensions oder VS-Code-Plugins.

    Wasacon empfiehlt eine klare KI-Governance, Sandboxing für jedes neue Modell, kurze Token-Lebenszeiten und EDR/XDR auf jedem Entwickler-Endpoint – auch in Mac- und Linux-Umgebungen.

    KI sicher im Unternehmen einsetzen

    Wasacon hilft bei KI-Governance, Token-Rotation, EDR/XDR-Härtung von Entwickler-PCs und Sandboxing für KI-Workloads – für Unternehmen im Kreis Heinsberg, in Erkelenz, Wegberg, Hückelhoven, Mönchengladbach und Aachen.

    Häufige Fragen

    Haftungsausschluss: Die auf Wasacon bereitgestellten Inhalte dienen nur zu Informationszwecken. Wir garantieren nicht die Qualität, Genauigkeit oder Vollständigkeit der Informationen aus Drittquellen.

    Diskussion

    0 Beiträge

    Lade Kommentare …
    Neuer Kommentar
    0/2000

    E-Mail wird nur zur Verifizierung verwendet, nicht veröffentlicht. Beiträge werden manuell geprüft.

    IT-Budget Quick-Check

    Wie viel sollte Ihr Unternehmen jährlich in IT investieren?

    Risiko-Level: Mittel · Multiplikator: 1.2×

    Richtwerte auf Basis von BSI/NIST/ENISA-Branchenbenchmarks. Keine verbindliche Empfehlung.

    Das könnte Sie auch interessieren

    Sind Zugangsdaten Ihres Unternehmens bereits im Umlauf?

    Wir prüfen Ihre Domain kostenlos gegen bekannte Infostealer- und Leak-Datenbanken – vertraulich und unverbindlich.

    Bekannt aus

    Wasa Consult, Data Recovery Service, Heinsberg, Nordrhein-Westfalen