慢雾:假冒 Qwen 27B 模型仓库被用于传播 StealC 窃密程序

慢雾:假冒 Qwen 27B 模型仓库被用于传播 StealC 窃密程序

N
News Editor
2026-08-28 12:41:42
慢雾安全团队披露,有攻击者将 GitHub 仓库伪装成 Qwen 27B 本地量化模型分发恶意程序。所谓模型文件仅 487KB,远低于正常 Q4_K_M 27B 权重文件应超过 16GB 的体量。分析显示,压缩包实际包含批处理文件、被重命名的 LuaJIT 解释器及混淆 Lua 脚本,后续载荷被归因为 StealC,还会通过 Polygon 链上合约的 eth_call 读取备用 C2 地址。

Odaily星球日报讯,慢雾安全团队披露,一个伪装成 Qwen 27B 本地量化模型的 GitHub 仓库,被用于传播 StealC 信息窃取恶意软件。

攻击者提供的所谓模型文件仅 487KB,而正常的 Q4_K_M 27B 模型权重文件应超过 16GB。慢雾称,压缩包内实际只包含批处理文件、被重命名的 LuaJIT 解释器,以及伪装成 cert.txt 的混淆 Lua 脚本。

分析显示,该恶意程序可收集主机信息、截取屏幕,并将数据上传至 C2 服务器。

慢雾还提到,当预设 C2 服务器失效时,恶意程序会通过 Polygon 链上合约的 eth_call 读取备用 C2 地址,使攻击者能够通过链上交易动态轮换恶意基础设施。

后续载荷被归因为 StealC,可窃取浏览器登录信息、Cookie 和历史记录,并针对 Chrome App-Bound Encryption 实施绕过;同时还可获取邮箱、WinSCP、Steam 凭证,以及加密钱包相关文件和浏览器扩展数据。

慢雾共发现 23 个 GitHub 仓库中的 29 个类似恶意压缩包,并提醒用户警惕体积异常小的 AI 模型文件,在运行前检查文件大小并解压核查内容。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
1400

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。