Медленный туман: обнаружен поддельный Qwen модельный репозиторий на GitHub, является ловушкой для распространения вредоносного ПО
Сообщение ChainCatcher, команда безопасности SlowMist недавно раскрыла, что обнаружила вредоносный репозиторий GitHub, выдающий себя за "Qwen 3.8 27B локальную количественную модель". Этот репозиторий утверждает, что файл модели должен превышать 16 ГБ, в то время как фактическое содержимое для загрузки составляет всего около 487 КБ и содержит замаскированные файлы, интерпретатор LuaJIT и запутанные скрипты Lua. SlowMist подчеркивает, что официальный проект Qwen не был взломан.
Анализ SlowMist указывает на то, что после запуска эта вредоносная программа будет собирать информацию о хосте, делать снимки экрана и отправлять их на C2 сервер злоумышленника; когда жестко закодированный сервер выходит из строя, она также будет считывать резервные C2 адреса из контрактов на блокчейне Polygon, злоумышленник может переключать инфраструктуру через транзакции на блокчейне.
Последующие нагрузки могут украсть информацию для входа в браузер, куки, историю, электронную почту, учетные данные WinSCP, Steam, а также файлы и расширенные данные, связанные с криптокошельками. SlowMist также обнаружила, что как минимум 23 репозитория GitHub и 29 аналогичных архивов использовали ту же цепочку доставки Lua.






