Charles TechCharles Tech
  • Tests High-Tech
    • Smartphones
      • iPhone
      • Asus
      • Huawei
      • Poco
      • Samsung
      • Xiaomi
    • Ordinateurs
      • PC fixe / gamer
      • PC portables
    • Composants PC
      • Cartes Graphiques
      • Processeurs
      • SSD
    • Eléctromenager
      • Aspirateurs robots
    • Périphériques
      • Claviers
      • Souris
  • Actu Tech
  • Bons plans
  • Dossiers
  • Guides d’achat
  • Tutos
  • Langues
Vous lisez Un faux dépôt OpenAI sur Hugging Face diffuse un malware voleur de données
Font ResizerAa
Charles TechCharles Tech
Font ResizerAa
Rechercher ...
  • Tests High-Tech
    • Smartphones
    • Ordinateurs
    • Composants PC
    • Eléctromenager
    • Périphériques
  • Actu Tech
  • Bons plans
  • Dossiers
  • Guides d’achat
  • Tutos
  • Langues
Suivez-nous
Charles Tech > Actualité High-Tech : Toutes nos dernières news > Un faux dépôt OpenAI sur Hugging Face diffuse un malware voleur de données

Un faux dépôt OpenAI sur Hugging Face diffuse un malware voleur de données

Charles Gouin-Peyrot
Charles Gouin-Peyrot
Published: 10/05/2026
Last updated: 10/05/2026
Ce site utilise des liens affiliés qui participent aux revenus du site. En les utilisant, ça ne vous coûte pas plus cher, mais un pourcentage nous est reversé pour continuer à vous informer et à proposer des tests toujours plus complets.
Partager
Résumer avec :
ChatGPT ChatGPT
Grok Grok
Perplexity Perplexity
Claude Claude
Sommaire
  • Une imitation soignée pour tromper les développeurs
  • Un infostealer aux capacités étendues
  • Une portée réelle difficile à mesurer
  • Que faire si vous avez téléchargé le dépôt
Un faux dépôt OpenAI sur Hugging Face diffuse un malware voleur de données

Un dépôt frauduleux hébergé sur Hugging Face a usurpé l’identité d’un projet OpenAI pour installer un malware de type infostealer sur les machines Windows de ses victimes. La plateforme l’a supprimé après signalement, mais le mal était déjà fait.

C’est la société HiddenLayer, spécialisée dans la sécurité des modèles d’intelligence artificielle, qui a identifié la menace le 7 mai. Le dépôt avait brièvement atteint la première place des tendances sur Hugging Face et totalisé 244 000 téléchargements.

A lire aussi

D'autres articles intéressants

Qualcomm présente la puce Snapdragon X Plus
Pixel 6 Pro : La reconnaissance faciale arriverait prochainement
La Chine veut bloquer les satellites Starlink d’Elon Musk
Instagram : Meta analyse taille et ossature pour bloquer les moins de 13 ans
Voici le teaser de Samsung pour ses smartphones pliables
  • McAfee lance un outil de détection des arnaques par QR code
  • Yarbo : le même mot de passe root sur toutes ses tondeuses connectées à 5 000 €

Une imitation soignée pour tromper les développeurs

Le dépôt se présentait sous le nom Open-OSS/privacy-filter, copiant de près la page de description du vrai projet OpenAI « Privacy Filter ». Cette ressemblance visait à réduire la vigilance des développeurs et chercheurs qui fréquentent la plateforme.

Un faux dépôt OpenAI sur Hugging Face diffuse un malware voleur de données

Le fichier malveillant central, loader.py, contenait du code en apparence lié à l’IA. En arrière-plan, il désactivait la vérification SSL, décodait une URL encodée en base64 et récupérait un payload JSON contenant une commande PowerShell. Cette commande s’exécutait dans une fenêtre invisible, rendant l’infection silencieuse.

La chaîne d’infection aboutissait au téléchargement d’un fichier batch (start.bat) qui élevait les privilèges système, récupérait la charge finale nommée sefirah et l’ajoutait aux exclusions de Microsoft Defender pour éviter toute détection.

Un infostealer aux capacités étendues

La charge finale est un infostealer développé en Rust. Son périmètre de collecte couvre les données de navigation des navigateurs Chromium et Gecko (cookies, mots de passe enregistrés, clés de chiffrement, jetons de session), ainsi que les tokens Discord et les bases de données locales associées.

Le malware cible également les portefeuilles de cryptomonnaies et leurs extensions de navigateur, les identifiants SSH, FTP et VPN (dont les fichiers FileZilla), des fichiers locaux sensibles, des informations système et des captures d’écran multi-moniteurs. Les données collectées sont compressées puis envoyées vers un serveur de commande et contrôle.

Un faux dépôt OpenAI sur Hugging Face diffuse un malware voleur de données

HiddenLayer relève que le malware embarque plusieurs mécanismes anti-analyse : détection de machines virtuelles, de sandboxes, de débogueurs et d’outils d’analyse. Ces protections visent à compliquer l’étude du code par les chercheurs en sécurité.

Une portée réelle difficile à mesurer

Le nombre exact de victimes reste inconnu. Les chercheurs précisent que la grande majorité des 667 comptes ayant liké le dépôt semblent avoir été générés automatiquement, et que le compteur de 244 000 téléchargements pourrait avoir été artificiellement gonflé.

L’analyse des comptes liés a permis d’identifier d’autres dépôts exploitant la même infrastructure malveillante. Des recoupements ont également été établis avec une campagne de typosquatting sur npm distribuant l’implant WinOS 4.0.

Que faire si vous avez téléchargé le dépôt

HiddenLayer recommande aux personnes ayant téléchargé des fichiers depuis ce dépôt de réinstaller entièrement leur système. Il est aussi conseillé de renouveler l’ensemble des identifiants stockés, de remplacer les portefeuilles de cryptomonnaies et leurs phrases de récupération, et d’invalider les sessions et jetons de navigateur actifs.

Cet incident s’inscrit dans une tendance plus large : des acteurs malveillants exploitent régulièrement Hugging Face pour diffuser des modèles ou des outils compromis, malgré les dispositifs de sécurité mis en place par la plateforme.

Source : Bleeping Computer

Partager cet article
Facebook Email Copy Link Imprimer
ByCharles Gouin-Peyrot
Suivre
Depuis plus de 10 ans, je suis passionné des innovations technologiques et de ce qu'elles apportent. Comme une fiche technique ne dit jamais tout, rien ne vaut un vrai test, par un expert qui a déjà vu passer entre ses mains des centaines de produits en tout genre. Geek, passionné d'informatique qui monte des ordinateurs le week-end et teste un nouveau robot tondeuse le soir, je suis aussi photographe amateur.
Laisser une note

Laisser une note Annuler la réponse

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *

Sélectionnez une note

Notre partenaire

offre nordvpn

Réseaux sociaux

23KLike
38KSuivre
170Suivre
2.8KAbonnement
10.8KSuivre
1.1KSuivre
34Suivre

Vous aimerez aussi ...

test honor 9X Pro

Honor 9X Lite : le nouveau qui vient compléter la gamme

15/11/2023
vivo X Fold Plus

Le vivo X Fold Plus est meilleur que le Samsung Galaxy Z Fold 4

27/09/2022
samsung galaxy zflip 7

Le Galaxy Z Flip 7 pourrait bénéficier d’une batterie plus grande

25/04/2026

Nvidia met à jour Omniverse et met en avant Juliestrator dans Nvidia Studio

14/11/2022

A ne pas louper !

laifen wave acier
Prix sacrifié pour le Black Friday sur ces produits Laifen
Bons plans
laifen se lite
Black Friday : économisez 40% sur ces sèche-cheveux design de chez Laifen
Bons plans
laifen wave acier
Black Friday : ces brosses à dents connectées sont en promo exceptionnelle jusqu’à 40% de réduction dès aujourd’hui
Bons plans
  • Annoncer sur CharlesTech
  • Mentions légales
  • Contactez nous
  • À propos
  • Plan de site
© Charles Tech 2017 - 2025 - Toute reproduction (même partielle) interdite sous peine de poursuites.
Re !

Connectez-vous

Username or Email Address
Password

Vous avez perdu votre mot de passe ?