Hack Alerta

Campanha usa Hugging Face para hospedar milhares de variantes de APK que roubam credenciais

Pesquisadores identificaram uma campanha que hospeda milhares de variantes de um APK malicioso na plataforma Hugging Face, com objetivo de coletar credenciais de serviços financeiros e de pagamento. O relatório aponta o uso da infraestrutura pública, mas não traz métricas de vítimas ou IOCs no resumo disponível.

Introdução

Pesquisadores reportaram uma campanha que está usando a plataforma Hugging Face como repositório para milhares de variantes de um payload Android em formato APK, voltado para roubo de credenciais em serviços financeiros e de pagamento. A informação consta no relatório do BleepingComputer: “A new Android malware campaign is using the Hugging Face platform as a repository for thousands of variations of an APK payload that collects credentials for popular financial and payment services.”

Descoberta e escopo

Segundo a matéria do BleepingComputer, a campanha explora a infraestrutura pública da Hugging Face para armazenar e distribuir variações de um aplicativo malicioso Android. O alcance descrito no resumo do RSS indica que existem milhares de variantes do APK hospedadas na plataforma, mas o item disponível ao editor não detalha quantos downloads foram observados, nem lista as famílias de malware ou domínios de comando e controle.

Vetor e modus operandi

O uso de repositórios públicos de modelos e artefatos para hospedar binários maliciosos representa um vetor de distribuição que tira proveito da confiança que desenvolvedores e usuários depositam em plataformas de IA e repositórios públicos. O resumo informa que o payload tem foco em coleta de credenciais para serviços financeiros e de pagamentos, sugerindo campanhas de phishing móvel com carga personalizada por mercado ou região — embora não haja no RSS dados técnicos sobre permissões do APK, técnicas de evasão ou componentes adicionais embutidos.

Evidências e limites

  • O relatório menciona explicitamente o uso da Hugging Face como repositório e a existência de milhares de variantes do APK.
  • Não há, no conteúdo fornecido, métricas de impacto (número de vítimas), amostras técnicas ou hashes divulgados no resumo que temos disponível.
  • Também não há declaração oficial da Hugging Face ou indicação de remoção/mitigação presente no trecho do RSS.

Impacto potencial e recomendações práticas

Para equipes de defesa e forense mobile, a notícia reforça a necessidade de:

  • Monitorar reposições de apps e pacotes que possam apontar para hospedagem em plataformas não tradicionais ou públicas;
  • Validar assinaturas e origens de APKs antes da instalação; evitar fontes não verificadas;
  • Aplicar controles de proteção em endpoints móveis, incluindo detecção de comportamento e análise de tráfego para identificar exfiltração de credenciais;
  • Para provedores de plataformas (incluindo repositórios de modelos/artefatos), revisar políticas de hospedagem e mecanismos de detecção para usos maliciosos de artefatos.

Repercussão e pontos em aberto

O resumo do BleepingComputer documenta um abuso de infraestrutura pública, mas não especifica ações tomadas pela Hugging Face ou evidências de sucesso da campanha em larga escala. Não foi possível confirmar, a partir do material entregue ao editor, se houve remoção das variantes ou se fornecedores de segurança emitiram assinaturas para as amostras. Em falta de detalhes técnicos, é recomendável que analistas consultem a matéria completa do BleepingComputer e, se necessário, relatórios técnicos de empresas de antivirus para indicadores (IOCs).

Observação

Esta matéria se baseia no relatório do BleepingComputer; onde o resumo não traz informações técnicas ou afirmações de impacto, apontamos explicitamente as lacunas. Pesquisas adicionais poderão trazer métricas, hashes e medidas de mitigação publicadas por fornecedores ou pela própria Hugging Face.


Baseado em publicação original de BleepingComputer
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.