一个向 HuggingFace 外泄数据的供应链木马
本文深入分析了名为 microsoftsystem64 的恶意 npm 包,该包伪装成合法依赖,实则充当供应链木马,将窃取的数据外泄至 HuggingFace 平台。安全团队还原了完整的攻击链,揭示了攻击者如何利用公共 AI 模型仓库进行数据窃取,以及对下游用户构成的潜在风险。
本文深入分析了名为 microsoftsystem64 的恶意 npm 包,该包伪装成合法依赖,实则充当供应链木马,将窃取的数据外泄至 HuggingFace 平台。安全团队还原了完整的攻击链,揭示了攻击者如何利用公共 AI 模型仓库进行数据窃取,以及对下游用户构成的潜在风险。