Почему так будет происходить?
Хакеры не дремлют и внимательно следят за поведением пользователей, которые на хайпе пошли сейчас массово устанавливать на свои компуктеры всё что посоветует им ЛЛМ. И вот например чат жипити вам пишет: установи дорогой мой npm пакет. Вы вообще не в курсе что это за пакет, но в терминале запускаете:
npm install <package-name>
, ну или на вашем любимом питончике:
pip install package_name
, тут без разницы. Новости из мира программирования вы же наверное не читаете и не знаете, что
"В сентябре 2025 года произошёл масштабный supply chain-заражение: более 40 npm-пакетов были скомпрометированы, а затем обнаружено — заражено уже свыше 180 пакетов. Вредоносное ПО ворует креды, ключи облачных сервисов, токены и распространяется по цепочке, внедряя себя в другие пакеты через скомпрометированные аккаунты разработчиков."
или
"В 2025 году опубликованы вредоносные пакеты deepseeek и deepseekai, собирающие компьютерные данные, переменные окружения, и передающие их на управляющий сервер через Pipedream. Код был дополнительно сгенерирован с помощью ИИ."
и таких новостей о ВЫЯВЛЕННЫХ угрозах, сколько их НЕВЫЯВЛЕННЫХ неизвестно, пруд пруди. В комментариях приложу подборку из Perplexity.
Ну может вам повезет, и пакеты будут норм. Тогда вы перейдете к следующему этапу: деплой на сервер, чтобы ваш прекрасный RAG-бот крутился на сервере. Тогда вам чат жипити предложит установить PuTTy, это такая утилита для взаимодействия с вашим сервером. И знаете что?
"Наиболее опасная кампания последних лет — распространение троянов Oyster/Broomstick через поддельные сайты и рекламу. Пользователь вводит поисковый запрос "скачать putty", переходит по продвигаемой ссылке или SEO-поднятой мошеннической странице, где скачивает фальшивый установщик PuTTY с вшитым backdoor. При установке запускается реальный PuTTY, чтобы не вызвать подозрения, и одновременно активируется троян."
Ну и если вы и этого всего не сделаете, у вас же по-любому уже давно закралась мысль установить себе ЛЛМ на домашний ПК и наслаждаться приватностью. Вот новости и для вас:
"С 2023 по 2025 годы были выявлены массовые случаи размещения вредоносных моделей на платформе Hugging Face, причём злоумышленники внедряли в модели скрытые функции, исполняющие вредоносный код при загрузке или во время инференса."
Так вот собсна зачем я про Гришу вспомнил, вы там это, если че, помните, что я хоть вас и учил плохому, но предупреждал о проблемах, а претензии все к нему предъявляйте, контакты теперь у вас есть)
LawCoder