# Falso progetto OpenAI: 244.000 download prima che scoprissero il malware

URL: https://menteinformatica.it/intelligenza-artificiale/openai-falso-hugging-face-malware/
Autore: Giorgio Perillo
Aggiornato: 2026-10-01
Categoria: Intelligenza Artificiale

---

**Un repository falso che si spacciava per un progetto ufficiale di OpenAI** ha raggiunto il primo posto in classifica su **Hugging Face** prima che qualcuno si accorgesse di qualcosa. Risultato: **244.000 download** di malware, password e portafogli crypto rubati, e una catena di attacco costruita così bene da sfuggire agli antivirus.

## Cosa è successo esattamente su Hugging Face

Il **7 maggio 2026** i ricercatori di [HiddenLayer, azienda specializzata in sicurezza AI](https://www.bleepingcomputer.com/news/security/fake-openai-repository-on-hugging-face-pushes-infostealer-malware/), hanno scoperto un repository chiamato **Open-OSS/privacy-filter** sulla piattaforma Hugging Face. Il nome era costruito per confondere: il vero progetto “Privacy Filter” di OpenAI esiste, e i criminali ne hanno copiato quasi parola per parola la scheda descrittiva.

Prima che la piattaforma reagisse alle segnalazioni e rimuovesse il repository, il falso progetto era arrivato in **cima alla lista dei trending** e aveva accumulato 244.000 download. Quanti di questi siano reali è un’altra storia, ma ci arrivo tra poco.

📌 **Contesto:** Hugging Face è la piattaforma dove sviluppatori e ricercatori di tutto il mondo condividono modelli AI, dataset e strumenti di machine learning. È sostanzialmente GitHub per l’intelligenza artificiale, con milioni di utenti attivi.

Chi scarica un modello da lì si aspetta codice legittimo, non malware.

⚠️ **Perché importa:** La truffa ha funzionato perché sfruttava la fiducia in OpenAI come brand e la natura tecnica della piattaforma, dove gli utenti raramente ispezionano ogni file Python prima di eseguirlo. Un nome familiare più una descrizione copiata alla perfezione bastano per abbassare le difese.

## Come funzionava il malware nascosto nel codice Python

Il file chiave si chiamava **loader.py** e in apparenza sembrava codice AI innocuo. Sotto, però, disabilitava la verifica SSL, decodificava un URL in **Base64** puntando a una risorsa esterna, e scaricava un payload JSON contenente un comando PowerShell.

Tutto eseguito in una finestra invisibile.

Il comando PowerShell scaricava un file batch chiamato **start.bat**, che si occupava di tre cose: scalare i privilegi di sistema, scaricare il payload finale battezzato “sefirah”, e aggiungerlo alle esclusioni di **Microsoft Defender** per renderlo invisibile all’antivirus di Windows.

“Sefirah” è scritto in **Rust** ed è un infostealer di fascia alta. Ruba password salvate e cookie da tutti i browser basati su **Chromium** e Gecko (Chrome, Edge, Firefox), token di Discord, portafogli di criptovalute e le relative estensioni browser, credenziali SSH, FTP e VPN incluse le configurazioni FileZilla, e fa screenshot multi-monitor.

Tutto viene compresso e inviato a un server di comando e controllo all’indirizzo **recargapopular[.]com**.

Per non farsi analizzare, il malware controlla attivamente se sta girando su una macchina virtuale, in una sandbox o sotto un debugger. Se rileva un ambiente di analisi, si ferma.

## I 244.000 download erano reali? Non proprio

💡 **L’analisi:** Il numero gonfiato artificialmente è una tattica precisa: serve a costruire credibilità sociale sul trending di Hugging Face, non a misurare le vittime reali. Ma anche se solo una piccola percentuale fosse autentica, parliamo di migliaia di macchine compromesse.

HiddenLayer segnala che i **667 account** che avevano messo like al repository sembrano in larga parte generati automaticamente. Il contatore dei download era probabilmente gonfiato allo stesso modo.

L’obiettivo non era il volume di infezioni immediate, ma salire in classifica su Hugging Face per guadagnare visibilità tra utenti veri.

Analizzando quegli account fittizi, i ricercatori hanno trovato altri repository che usavano la stessa infrastruttura di loader, il che suggerisce una campagna più ampia. C’è anche una sovrapposizione con un caso di **typosquatting su npm**, il registro dei pacchetti JavaScript: stessa tattica, piattaforma diversa.

Per chi vuole capire meglio il contesto di sicurezza intorno ai prodotti di OpenAI, ho già scritto di [come proteggere il proprio account ChatGPT](https://menteinformatica.it/intelligenza-artificiale/openai-chatgpt-sicurezza-avanzata-yubico/) con autenticazione forte.

La cosa che mi preoccupa di più, onestamente, non è questo singolo attacco. È che Hugging Face sta diventando un vettore di attacco strutturale: la piattaforma cresce veloce, la moderazione non scala alla stessa velocità, e chi lavora con l’AI in azienda scarica modelli da lì senza pensarci due volte.

Finché non ci sarà un sistema di verifica più robusto tipo firma crittografica obbligatoria per i publisher, episodi come questo si ripeteranno.

Stay tech 🦾
