Malware se disfarça de privacidade e engana especialistas em IA
Destaques
- •Repositório falso no Hugging Face, 'Open-OSS/privacy-filter', enganou mais de 200 mil usuários.
- •Malware roubava credenciais e dados de computadores Windows.
- •Ataque evidencia falhas na governança da cadeia de suprimentos de IA.
Imagina só: uma ferramenta que prometia proteger seus dados acabou roubando tudo! Em maio, um repositório falso chamado Open-OSS/privacy-filter se passou pelo Privacy Filter da OpenAI no Hugging Face e, com mais de 200 mil downloads, entregou um malware disfarçado.
O golpe foi tão bem dado que até profissionais experientes em privacidade caíram. O arquivo malicioso baixava e executava um infostealer em máquinas Windows, capaz de roubar credenciais e outras informações sensíveis do usuário.
A gravidade do caso expõe a fragilidade da cadeia de suprimentos de IA, onde componentes como modelos, plugins e servidores MCP entram nas empresas sem o devido controle.
Plataformas como GitHub e Hugging Face permitem a publicação de qualquer código, e a aparência de legitimidade pode ser facilmente fabricada. Estar nessas plataformas não garante auditoria ou segurança.
A solução passa por uma governança robusta: origem verificada, responsável interno, escopo de acesso mínimo, revisão técnica e ambientes isolados para testes. Componentes de IA não deveriam ter acesso automático a dados sensíveis ou ambientes de produção.
É hora de tratar cada componente de IA como parte da sua superfície de ataque. 🛡️


