السياق
قم بتنزيل نموذج كبير مفتوح المصدر، وعادةً ما تقلق بشأن قدرته على العمل بشكل صحيح أو ما إذا كانت الأوزان حقيقية. هذه المرة، الخطر الحقيقي مخفي في مكان آخر: مستودع مُعلَّم بـ 27B معلمة، لكنك تتلقى منه فقط 487 كيلوبايت — لا تحتوي على أوزان، بل تحتوي على حصان طروادة لسرقة البيانات.
في 20 أغسطس 2026، قام مستودع GitHub unburdened-jackinthebox365/qwen38-uncensored بتحميل ملف يُدعى uncensored_qwen_v2.6.zip بحجم 487,153 بايت إلى دليل assets/. وقد قام المستودع بتغليفه بشكل شبه مثالي: حيث يدّعي الصفحة الرئيسية توفير أوزان كمّية محلية لـ Qwen 3.8 27B، ويُشدد ملف README على التشغيل الكامل دون اتصال بالإنترنت، وخُلوّه من التتبع، وعدم مغادرة البيانات للجهاز المحلي، وكل جملة تلامس بالضبط احتياجات مستخدمي النماذج المحلية. بعد أربعة أيام، في 24 أغسطس، تم تعديل ملف README مرة أخرى — تم تغيير زر التنزيل وروابط التنزيل في النص، بالإضافة إلى رابطين خارجيين كانا يشيران إلى مواقع Ollama و LM Studio الرسمية، لتشير جميعها إلى عنوان raw نفسه للملف ZIP.

حتى الآن، أصبحت الثغرات واضحة. نموذج مكمّل بـ 27B معلمة من نوع Q4_K_M، عادةً ما يتجاوز حجمه 16 جيجابايت عند التخزين، كما يشير التحذير المطبوع من ملف bin/install.cjs المرفق إلى حوالي 16.8 جيجابايت. لكن الأصول التي تم تسليمها فعليًا لا تتجاوز 487 كيلوبايت، وبعد فك الضغط، لا تحتوي سوى على ثلاثة ملفات: Application.cmd و util.exe و cert.txt، ولا توجد أي أوزان GGUF.
بناءً على ذلك، نستنتج أن هذا مستودع مزيف يزعم أنه ينتمي إلى Qwen، ولم يتم اختراق المشروع الرسمي لـ Qwen. يظهر سكربت تثبيت Node.js في المستودع أنه ينفذ عملية "كتابة Modelfile → استدعاء ollama create"، لكنه لم يُختبر ديناميكيًا في هذه الحالة. يحافظ الكود الرئيسي للمستودع على مظهر مشروع طبيعي، بينما تم تقديم ملف ZIP الخبيث كأصل قابل للتنزيل ضمن مجلد assets/. قد يؤدي فحص الكود المصدر العادي دون فك ضغط الأصول المُنزَّلة إلى تفويت هذه نقطة الدخول.
يعتمد هذا المستند على أدلة ثابتة ولم يتم تشغيل أي عينات. تم إعادة إنتاج طلبات C2 باستخدام بيانات مضيف محاكاة، حيث تم قراءة الاستجابات وتنزيل الأحمال فقط، دون تنفيذ المحتوى المنزّل أو الوصول إلى نقطة الرفع النهائية؛ الوصف المذكور في المستند للسلوكيات يشير إلى وجود تنفيذ أو مسار استدعاء متعلق بها في الكود، ولا يعني أن هذه العمليات قد حدثت بالفعل على مضيف حقيقي.
استجابة MistEye
MistEye هو نظام متكامل لاستخبارات التهديدات ورصد الأمان الديناميكي للـ Web3، تم تطويره ذاتيًا من قبل SlowMist، ويدمج قدرات المراقبة الأمنية وجمع الاستخبارات لتقديم تحذيرات فورية عن المخاطر وحماية الأصول للمستخدمين.
في هذه الحادثة، أجرت MistEye تحليلًا ثابتًا للتخزين المؤقت للفرائس، وتنزيل الأصول، والحمولة اللاحقة، واستخدمت معلومات خادم محاكاة لتقليد طلبات C2 وحفظ الاستجابات والأدلة المنزّلة، وأعادت بناء سلسلة التوزيع متعددة المراحل واستخلصت مؤشرات التهديد الشبكية والملفات. وفي 26 أغسطس، تم إعادة فحص نشاط C2 وتناوب مرافق التوزيع، كما أُجري مقارنة سلوكية غير متصلة بالإنترنت لـ 29 ملف ZIP مماثل موزعة عبر 23 مستودعًا. وقد تم دمج مؤشرات التهديد ذات الصلة في محرك كشف التهديدات الخاص بـ MistEye.

التحليل الفني التفصيلي على النحو التالي.
ثلاثة ملفات في حزمة التنزيل بحجم 487 كيلوبايت
محتوى ملف Application.cmd هو أمر واحد:
ابدأ util.exe cert.txt
بما في ذلك أحرف التغيير السطر، يبلغ الحجم الإجمالي 25 بايت. إنه لا يفك ضغط النموذج ولا يستدعي Ollama، بل يُمرر التحكم فقط إلى ملف util.exe في نفس الدليل لقراءة ملف نصي، ثم يُنقل التحكم إلى سكريبت Lua الموجود في cert.txt. لا توجد أي ملفات أخرى داخل الملف المضغوط، وهذه هي جميع المحتويات.
util.exe بحجم 759,808 بايت، وهو مُفسر LuaJIT 2.1 مُعاد تسميته. يُستخدم LuaJIT بحد ذاته كوقت تشغيل Lua من قبل العديد من البرامج الرسمية. يشير مسار PDB المتبقي في PE إلى D:\a\defold\...\luajit.pdb، وهو يشير إلى منتجات تجميع محرك الألعاب Defold. لم يتم اكتشاف أي سلوك ضار غير معتمد على السكريبتات في util.exe من خلال التحليل الثابت، حيث يقتصر دور الملف على تنفيذ Lua المشفر الموجود في نفس الدليل.
يبدو اسم cert.txt كأنه شهادة، ومحتواه سطر واحد من Lua بحجم 182,116 بايت. لا يحتوي السكريبت بأكمله على أي فواصل سطر، ويتم تقسيم جميع السلاسل إلى هروب عشري واستدعاء جداول، لذا فإن القراءة المباشرة تظهر فقط أرقامًا وأسماء متغيرات قصيرة. فيما يلي جزء صغير من بداية الملف، مُنقسم إلى أسطر لأغراض القراءة، ومقطوع بنقاط:

الوظيفتان الأوليان مسؤולتان عن استخراج الأحرف حسب الفهرس وإعادة ترتيب الترتيب، وبدءًا من السطر الثالث توجد قائمة السلاسل المشتتة. جميع مئات السلاسل النصية الواضحة في النص البرمجي مخزنة بهذه الصورة، وتُجمع مرة أخرى إلى شكلها الأصلي أثناء التشغيل.
مصدر الخطر لا يقع بالتالي على ما يُسمى ببرنامج النموذج. الملف المضغوط يحتوي على مُفسر عام ونص واحد، وكل المنطق الضار مُضمن في ملف cert.txt.
تم استكمال سلسلة النشر التالية برد C2
بعد فك التشفير دون اتصال، أصبحت بنية ملف cert.txt واضحة. فهي تحتفظ بجدول يحتوي على مئات السلاسل، حيث يتم تقسيم النصوص الصريحة بالكامل إلى أرقام مُهربة، ثم تُستعاد بايتًا بايتًا أثناء التشغيل. يقوم السكريبت بتحليل واستدعاء واجهات برمجة تطبيقات Windows مثل VirtualAlloc و CreateThread عبر LuaJIT FFI.
يحتوي المُحمّل على رقم 845. بعد التشغيل، يجمع اسم المضيف، اسم المستخدم، GUID وإصدار النظام، ويأخذ لقطة شاشة باستخدام BitBlt ويخزنها كملف BMP، ثم يطلب موقعًا جغرافيًا من واجهة تحديد الموقع بناءً على عنوان IP، ويجمع كل هذه المعلومات في طلب multipart ويُرسلها عبر POST إلى العنوان الثابت 217[.]119[.]129[.]122. فيما يلي الطلب الفعلي الذي أرسلناه بعد إعادة بنائه وفقًا للنص البرمجي:

بعد /api/ في المسار، يتم فك تشفير السلسلة إلى رقم عميل 517b7c5e5663656a057f. تم وضع لقطة الشاشة في القسم file، حيث أن تلك التي تبدأ بـ BM هي رأس ملف BMP؛ معلومات المضيف موضحة في القسم data، وكلاهما موجود في نفس الطلب. بعد فك تشفير data، تكون القيم المحاكاة على النحو التالي: computer=SIMULATED-PC&user=simulated-user&query=203.0.113.10، ولا تتوافق مع أي مضيف حقيقي.
تُعالج المهام التي تُرسلها الخادم حسب امتدادات الملفات، وتغطي أربعة أنواع من الأحمال: الأحمال التي تُنفذ مباشرة في الذاكرة، والبرامج المستقلة، وملفات DLL، والنصوص البرمجية. يمكن لمحمل واحد معالجة معظم تنسيقات الأحمال الشائعة. كما تحتوي النصوص البرمجية على استثناءات Defender، والتمسك عبر مهام مجدولة، وإرسال تأكيد إكمال المهمة، وكل هذه الوظائف موجودة ضمن فروع شرطية، وتحدد ما إذا كانت ستُفعّل بناءً على إعدادات المحمل من الخادم والشروط المحلية. الإعدادات المستلمة في هذه المرة فعّلت التمسك فقط، بينما أُغلقت البقية. هذه الوظائف مُفعّلة شرطيًا ولا تعني أن العمليات المقابلة قد أُنجزت بالفعل على الجهاز الفعلي.
عندما يصبح العنوان المُ-hardcoded غير صالح، يوجد مسار احتياطي للـ loader. يقوم بإرسال eth_call إلى سلسلة Polygon لقراءة قيمة العائد من المُعقد 0x1823A9a0Ec8e0C25dD957D0841e3D41a4474bAdc باستخدام selector 0x3bc5de30، ثم يستخرج C2 البديل من هذه القيمة، وفي هذا الاختبار العملي تم استخراج العنوان 194[.]48[.]248[.]94:
بادئة الطول 0x14 هي 20، وهو ما يتوافق تمامًا مع عدد الأحرف في العنوان المُفكّك، مما يؤكد صحة كلا الجانبين. لا يلزمك استخدام نص البرمجة الخاص بنا لفك تشفير هذا الـ hex؛ يمكنك التحقق منه بنفسك بمراجعة جدول ASCII مرة واحدة. من بين خمسة نقاط RPC المُهيأة في النص البرمجي، عاد ثلاثة منها بالبيانات المذكورة أعلاه متطابقة تمامًا من حيث البايتات، وواحد طلب اشتراكًا مدفوعًا، وواحد رفض مباشرة. بعد كتابة العنوان في عقد السلسلة العامة، يكفي إرسال معاملة واحدة لتغيير الخادم؛ حظر IP الاحتياطي الحالي وحده لا يمكنه منع العقد من إرجاع عناوين جديدة في المستقبل.
بعد تصحيح تنسيق طلب السيناريو، تلقى بياكون المحاكي 845 HTTP 200 و-1248 بايت JSON.
تم تشفير حقول الاستجابة بثلاث طبقات، واتجاه فك التشفير هو Base64 → hex صغير → XOR دوري بطول 32 بايت، ومفتاح XOR ECe6VGLRJum2qYtl79OiOU7aHot7Zhbn مكتوب مباشرة في السكريبت. فيما يلي قطعتان من محتوى الاستجابة قبل فك التشفير وبعد فك التشفير، كل منهما مقتطع من أول 56 حرفًا:

تم فك تحميل استراتيجية تحميل ومهام واحدة:

يتحكم حقل pump في ما إذا كان سيتم توسيع ملف الهبوط ببيانات عشوائية إلى الحجم المحدد من قبل الخادم، وحاليًا هذا المفتاح مغلق في المهمة الحالية.
قم بتنزيل ملف يُسمى `tool.log` إلى `%TEMP%\dist.lua` وتشغيله. هذا الملف بحجم 396,616 بايت، وهو مكوّن بالكامل من أرقام عشرية عشرية (ASCII hex)؛ بعد فك الترميز Hex ثم تطبيق XOR، يُنتج 198,308 بايت من كود Lua مشوّش. هذا هو المُحمّل الثاني، الرقم 847، حيث تم تغيير خادم C2 الأولي إلى `217[.]119[.]129[.]97`، وله هيكل مشوّش متماثل مع 845. بعد تشغيل المُحمّل 847 باستخدام بيانات محاكاة المضيف نفسها، يُرسل إشارة إلى `217[.]119[.]129[.]97`، فيستجيب الخادم بمهامين.
تتضمن المهمتان اثنتان، واحدة لا تزال `tool.log`، والأخرى تشير إلى `verb.log` في نفس المستودع، مع كتابة مسار التخزين كـ `AppData\..\Local\Programs\Chromium\Application\Chromium.exe`. يُستخدم `..` الأوسط لتجاوز المسار إلى LocalAppData، ليُخفي اسم الملف ليبدو وكأنه البرنامج الرئيسي لمتصفح Chromium.
تُستمد ملفات tool.log و verb.log والـ PE التاليين من استجابة C2 والتنزيل المحفوظ، ولا توجد هذه الملفات في الملف ZIP الأصلي. ما يمكن إثباته بواسطة ZIP نفسه هو أن المُحمّل يمتلك القدرة على التنزيل والتنفيذ؛ بينما تُظهر استجابات C2 المحفوظة أن الخادم قد أرسل مهمة تنزيل تالية إلى loaderId 845 في لحظة جمع البيانات.
حمولة StealC التي تم استخراجها من verb.log
فك الحزمة وتحميل
verb.log بحجم 3,089,408 بايت، وهو أيضًا ASCII هكس، وسلسلة التحويل هي hex/XOR → PE خارجي → Base64URL/AES → PE داخلي. باستخدام نفس مفتاح XOR لفك التشفير، يتم الحصول على 1,544,704 بايت من PE خارجي بحجم 64 بت، حيث يُفك تشفير النص Base64URL الموجود في قسم الموارد ليصبح 797,728 بايت من النص المشفر AES-256-ECB. يتم استنتاج المفتاح bFYh8UMQGZOBUlvrpS3M4ZJybbubVbvg من PE الخارجي من خلال استنتاج قيم مصفوفتين ثابتتين، ويمكن استعادته بشكل ثابت، وبعد فك التشفير، يُحصل على PE ثانٍ بحجم 64 بت بنفس الحجم البالغ 797,728 بايت.
يقوم PE الخارجي بتحميل PE الداخلي داخل عملية نفسه: تخصيص الذاكرة، نسخ الرؤوس والأقسام، تصحيح إعادة التوجيه وجداول الاستيراد، وإنشاء خيط وبدء التنفيذ من نقطة الدخول. لا توجد واجهات برمجة تطبيقات حقن عبر العمليات مثل CreateProcess أو WriteProcessMemory أو SetThreadContext أو ResumeThread في سلسلة الاستدعاء الثابتة — إن العملية بأكملها هي تحميل انعكاسي داخل العملية.
فحص البيئة
يتحقق الحمل الداخلي أولاً من البيئة: إذا كان اللغة الافتراضية للنظام هي الروسية أو الأوكرانية أو البيضاء أو الكازاخستانية أو الأوزبكستانية، فإنه يخرج؛ ثم يستخدم اسم Event المُنشأ من معلومات المضيف للتحكم في مثيل واحد، ثم يتحقق من تاريخ الانتهاء المضمن، ويُدخل المنطق الرئيسي فقط بعد اجتياز جميع هذه الخطوات.
الهدف المُستَلَب
المتصفحات: Chrome وEdge وBrave تُسترجع بيانات تسجيل الدخول والكوكيز وسجل التصفح والقواعد البيانات ذات الصلة؛ Firefox تستدعي واجهة NSS لفك تشفير معلومات تسجيل الدخول المحفوظة. عند قفل قاعدة البيانات، يتم إنهاء العمليات المشغولة باستخدام Restart Manager.
البريد الإلكتروني والصيانة: بيانات اعتماد Foxmail وOutlook، ومعلومات جلسة WinSCP، حيث تتوافق جلسات WinSCP مباشرة مع الخوادم التي يمكن للضحية الوصول إليها.
Steam: تسجيل الدخول، التكوين، وملفات الرمز والمستشعر.
بدءًا من Chrome 127، يتم حماية ملفات تعريف الارتباط وكلمات المرور المحفوظة بواسطة التشفير المرتبط بالتطبيق، حيث يتم إدارة المفتاح عبر خدمة على مستوى النظام، ولا يمكن الحصول على المفتاح النصي ببساطة عن طريق نسخ ملف قاعدة البيانات. يحتوي الحمل على PE مساعد مدمج يستخدم Early-bird APC لحقن نفسه داخل عمليات chrome.exe أو brave.exe أو msedge.exe المعلقة؛ يقوم الوحدة المساعدة بقراءة مفتاح App-Bound المشفر داخل عملية المتصفح، ثم تصدير المفتاح النصي البالغ طوله 32 بايت عبر واجهات خدمة COM للرفع الخاصة بكل متصفح، مما يجعل ملفات قاعدة البيانات التي تم جمعها سابقًا قابلة للقراءة مرة أخرى.
يتم تشغيل جمع المحافظ بالكامل من خلال الخادم: يقوم المجمع التكراري بتوزيع مهام الملفات الصادرة من C2 حسب النوع، حيث يتحقق فرع المحافظ من الدليل المحلي باستخدام اسم المهمة واسم الملف؛ كما يمكن لـ C2 إرسال معرفات موسعة لجمع بيانات التخزين وIndexedDB الخاصة بامتدادات Chromium. لا تحتوي العينات النصية الصريحة على أسماء علامات المحافظ أو مسارات التثبيت، ولا تحتوي على تنفيذ لفك تشفير العبارات المساعدة أو المفاتيح الخاصة مثل BIP39 أو secp256k1 — يتم تحديد أي محفظة يتم جمعها بناءً على المهمة التي يصدرها الخادم، ولا يمكن سرد قائمة الأهداف الحالية في العينة الثابتة.
التحميل والنسب
الحمولة تتضمن أيضًا لقطات شاشة، جمع معلومات النظام وقائمة العمليات، تنزيل وتنفيذ ثانوي باستخدام PowerShell، رفع الصلاحيات، وحذف ذاتي عند الخروج.
يتم رفع البيانات عبر طلبات POST JSON بحجم شرائح 512 KiB. نقطة الرفع مخزنة في الملف مشفرة بـ RC4 ثم م кодة بـ Base64، ويتم فك تشفيرها باستخدام مفتاح التكوين 55uUe45tr1x1xy1lSK ليصبح http[:]//89[.]169[.]12[.]194، ويتم تشفير جسم الطلب بمفتاح RC4 آخر.
StealC هو حصان طروادة لسرقة المعلومات على ويندوز مصمم خصيصًا لسرقة بيانات تسجيل الدخول للمتصفح، والكوكيز، ومحفظات التشفير، وبيانات حساسة أخرى، ثم إرسالها إلى خادم C2 للمهاجم. تتوافق ميزات مثل نطاق جمع الحمل الداخلي، ومساعد فك التشفير المرتبط بالتطبيق، وفرع المحافظ، ورفع RC4 المشفر، مع السمات المعروفة لـ StealC، لذا نصنفه على أنه StealC.
إذا تم الحصول على هذه المواد بنجاح، فإن العواقب تختلف: ملفات تعريف الارتباط للمتصفح تؤدي إلى استيلاء على الجلسة المسجلة دخولها، وبيانات البريد الإلكتروني وSteam تؤدي إلى فقدان الحساب، وجلسات WinSCP تؤدي إلى خسارة الخوادم التي يديرها الضحية؛ وعند تسريب المفتاح الخاص أو عبارة الاسترداد للمحفظة، لا يمكن التراجع عن تحويل الأصول.
تأكيد إعادة الفحص أن مرافق التوزيع قيد التناوب
في 26 أغسطس، أعدنا إرسال ثلاث علامات beacon باستخدام نفس بيانات المضيف الافتراضي. عادت جميع النقاط الثلاث برمز HTTP 200، وظل حقل استراتيجية المُحمّل دون تغيير. التغيير ظهر في عنوان التنزيل داخل المهمة.

يُعد ملف vs.log مطابقًا تمامًا لملف tool.log القديم من حيث البايتات، مع تغيير الاسم فقط، ولا توجد أي تغييرات في حمولة 847. بعد فك تشفير ملف ssl.log، يكون هذا ملف PE الخارجي الجديد، بحجم 1,539,072 بايت، مع تغيير عنوان الإدخال وحجم الصورة، وبالتالي تم تغيير مفتاح AES إلى yK8-eM8KFA8Hl8cCybERmOLZupFvfCNZ.
الحمولة الداخلية المفككة بالمفتاح الجديد لا تزال بحجم 797,728 بايت. عند المقارنة الحرفية مع الإصدار القديم، يوجد فرق واحد فقط في الملف، ويقع في قسم البيانات القابلة للقراءة فقط، حيث تم تغيير رقم البناء المرسل إلى الخادم من build5 إلى build1. جميع نقاط الرفع، ومفاتيح تكوين RC4، ومفاتيح جسم الطلب متطابقة تمامًا.
تغيير المخزن، تغيير اسم الملف، تحديث PE الخارجي، وتغيير مفتاح AES تجعل التجزئة الدقيقة للملف القديم غير صالحة. ما إذا كانت الهياكل والخصائص السلوكية المستقرة لا تزال قابلة للتطابق يتطلب التحقق عبر قواعد محددة. جوهر حمولة سرقة البيانات ظل مستقرًا خلال هذين اليومين، حيث تم تغيير علامة إصدار واحدة فقط؛ هذه ملاحظة بين يومي جمع، ولا تكفي لتحديد ما إذا كانت ستظل ثابتة على المدى الأطول.
مزيد من مستودعات GitHub الضارة
جمعنا أيضًا 29 عينة ضارة موزعة على 23 مستودعًا على GitHub. أظهر الفحص الأولي أن جميع هذه العينات تستخدم Lua كجزء من سلسلة التنفيذ، وغالبًا ما تكون على شكل نصوص Lua يتم تنفيذها من خلال مُنشّطات .cmd أو .bat تُستدعي LuaJIT محليًا أو مُفسّرًا مُعاد تسميته، ثم تنفذ نصوص Lua الموجودة في نفس الدليل. تغطي مواضيع الفخ في المستودعات ذات الصلة فئات متعددة، بما في ذلك نماذج وأدوات الذكاء الاصطناعي، وخدمات MCP، ونصوص التطوير، ومشاريع المحافظ.
يجب التوضيح أنه لم يتم حتى الآن إجراء استعادة كاملة للشفرة وتحليل سلسلة الهجوم على كل عينة من العينات الـ29، لذا فإن الأدلة الحالية تؤكد فقط أن جميع العينات تمتلك سلوكًا خبيثًا وتستخدم مكدس تقني Lua، لكنها لا تسمح بالاستنتاج بأن جميع العينات تستخدم طريقة تشويش متطابقة، أو تدفق تنفيذ متماثل، أو بنية تحتية C2، أو حمولة نهائية متطابقة.
Summary
مستودع GitHub مزيف يدّعي أنه Qwen يُوجّه رابط التنزيل إلى ملف ZIP بحجم 487 كيلوبايت، لا يحتوي على أوزان النموذج، بل فقط مفسر LuaJIT ونصًا مشفرًا. استجابة C2 المحفوظة مرتبطة بحمولة سرقة داخلية، ونصنّفها كـ StealC.
تشمل المخاطر جلسات المتصفح، البريد الإلكتروني وبيانات الاعتماد التشغيلية، رموز Steam، والمواد المتعلقة بالمحفظة، بشرط الحصول بنجاح على هذه المواد. بين مرتين من الاستيلاء، تغيرت مستودعات التوزيع وأسماء الملفات وطبقة PE الخارجية ومفاتيح AES، بينما تغير حرف واحد فقط في رقم البناء للحمولة الداخلية؛ تُظهر 29 ملف ZIP من نفس النوع الموزعة على 23 مستودعًا أن هيكل التوزيع هذا تم إعادة استخدامه بشكل جماعي، ولا يزال يتعين التحقق من سلسلة التسليم الكاملة لكل نسخة على حدة.
Recommendation
1. العزل والتحقيق الجنائي: عند تطابق الخادم مع أي من ملفات ZIP أو ملخصات السكريبت أو C2 أو عناوين URL للتنزيل المذكورة في هذه المقالة، قم أولاً بحفظ مصدر التنزيل وشجرة العمليات وسجلات الاتصال الشبكي والملفات المُنزَّلة، ثم قم بالتنظيف.
2. التحقق من تغييرات المضيف: إذا تم اكتشاف سجلات تنفيذ المشغل، أو سجلات تحميل مفسر مُعاد تسميته LuaJIT لنصوص مشوشة كبيرة الحجم، يجب التحقق من مهام الجدولة، ومفتاح Run، وبنود StartupApproved، وتأكيد ما إذا كان قرص النظام أو ملحقات .exe و.dll قد أُضيفت إلى قائمة استثناءات Defender.
3. معالجة الاعتمادات: عند تأكيد تنفيذ العينة أو اكتشاف حمولة نهائية مرتبطة، أعد تعيين جلسة المتصفح وكلمات المرور المحفوظة وحسابات البريد الإلكتروني ورموز Steam واعتمادات جلسات WinSCP؛ إذا كانت مفاتيح المحفظة أو العبارات المساعدة مخزنة على المضيف، قم أولاً بنقل الأصول إلى عنوان جديد، ثم تعامل مع المضيف نفسه.
4. إضافة كشف التجميع: أضف السلسلة التالية إلى قواعد المراقبة: "مشغل صغير → LuaJIT محلي أو مُفسر مُعاد تسميته → نص أحادي السطر كبير في نفس الدليل → إرسال طلب HTTP أو كتابة ذاكرة قابلة للتنفيذ". تعتمد هذه السلسلة على خدمات قانونية، ويجب أن تستند المقارنة إلى تجميع السلوكيات، مع دمج عناوين URL الضارة الدقيقة المذكورة في هذا المستند، وعدم حظر عشوائي لـ GitHub Raw أو RPC عام Polygon.
IOC
IP
217[.]119[.]129[.]122
194[.]48[.]248[.]94
217[.]119[.]129[.]97
89[.]169[.]12[.]194
URL
http[:]//217[.]119[.]129[.]122/api/NTE3YjdjNWU1NjYzNjU2YTA1N2Y=
http[:]//217[.]119[.]129[.]97/api/NTE3YjdjNWU1NjYzNjU2YTA1N2Y=
https[:]//raw[.]githubusercontent[.]com/unburdened-jackinthebox365/qwen38-uncensored/main/assets/uncensored_qwen_v2[.]6[.]zip
https[:]//github[.]com/Minaadelfouad64/tools/raw/refs/heads/main/verbose/tool[.]log
https[:]//github[.]com/Minaadelfouad64/tools/raw/refs/heads/main/verbose/verb[.]log
https[:]//github[.]com/fuhuhlatoogan/mtp/raw/refs/heads/main/p/vs[.]log
https[:]//github[.]com/fuhuhlatoogan/mtp/raw/refs/heads/main/p/ssl[.]log
الاعتماد الخبيث
https[:]//github[.]com/unburdened-jackinthebox365/qwen38-uncensored
https[:]//github[.]com/Minaadelfouad64/tools
https[:]//github[.]com/fuhuhlatoogan/mtp
https[:]//github[.]com/0ogata0/qwen-php-client
https[:]//github[.]com/115th-discomfited211/Awesome-Harness-Engineering
https[:]//github[.]com/123affano1/claudetrack
https[:]//github[.]com/1sustgmboab/nexonco-mcp
https[:]//github[.]com/2josEx/claude-brain
https[:]//github[.]com/428alexander9/claude-skills-marketplace
https[:]//github[.]com/45d5r/databricks-mcp-server
https[:]//github[.]com/7ossamfarid/mcp-mindmesh
https[:]//github[.]com/Bean5789/bbd2api
https[:]//github[.]com/CleverPortal/CollabNote-Fullstack-App
https[:]//github[.]com/Juanvil9941/AI-Invoice-System
https[:]//github[.]com/Kalainilavann/takeout_downloader_script
https[:]//github[.]com/Prestonflatfooted659/Void-Tools-v2.0
https[:]//github[.]com/Walloperlioncub193/Canva-Resource
https[:]//github[.]com/archontelemetered604/clash-for-windows
https[:]//github[.]com/fantastic-interpolation620/ctx-wire
https[:]//github[.]com/mikenob39wang/phone-number-location-tracking-tool
https[:]//github[.]com/recognisable-riddance165/Portable-Offline-LLM
https[:]//github[.]com/sociologisttentcaterpillarmoth213/100xdev-ci-cd
https[:]//github[.]com/soldat-panther/qq-farm-cdp-auto
https[:]//github[.]com/thaddeusprobabilistic193/Xault-Wallet
https[:]//github[.]com/twelfth-puerperium297/tokenoptim
https[:]//github[.]com/wasila7220/multi-model-router
ملف ضار
اسم الملف: uncensored_qwen_v2.6.zip
MD5: bf21a07ad5743d3ae9f55ff526428a0a
SHA1: 8e3391c17c3f4fb6f42594de7425df96dbbbc01e
SHA256: 36d0bac5743ed9c6858258f28f2c2f9161dc06c4d5af73eb7eda1211ea610758
اسم الملف: Application.cmd
MD5: 17d94f34b9d15449b03bc099a637782b
SHA1: eb474f898256e8e7baaf0d63b306d1169e637c73
SHA256: 7c4f3e09c6428d0a0d7d85615695f5fedb35bb4e7180d31e1f8a1bacf22e5639
اسم الملف: cert.txt
MD5: ccfc0f145861f23c6850c691c4be54b9
SHA1: b88ac887493f31cf9f160ddbc6bc3a2aa298a0ca
SHA256: a75561a3224d9f836058a6d0204ed2e6c1f638275a59495935cd2a5e46fd28ca
اسم الملف: tool.log, vs.log
MD5: 8063ba8ec896b52e5e6d435cc60e82f7
SHA1: f445bd4c5b65b7e013ec518f34f4cd64676201d2
SHA256: 7ebbb61733d8aefcf9401f00e8ff7e593c9f0edecb6609675aebd3eb78a5ae2d
filename: verb.log
MD5: 650a8ee5d091275040ae4dd02dcdd806
SHA1: 343d819ceb63c742912723c42fd158b82d0a90be
SHA256: 699af883d862d8949a494f69e2d300142ce506a0ac6c7a239193c111dfed241e
اسم الملف: inner-payload.aes256-ecb-decrypted.bin
MD5: 01e433263a7fd50e812195ff4c11cc90
SHA1: ea53a41c53181374cade8d69882bb1390f0c2562
SHA256: ec981c45d494896037583c746543490176c9ce9a1482e62c4e8ab189c2650b1c
اسم الملف: ssl.log
MD5: 9d11bce9c213924b53bcb986f07945c6
SHA1: 2abf1436933dc6b63a016661d5d16f1eda303b59
SHA256: 7b0d919bd510cbcc587cca4b74aad1e086fb1fc34882a39946e6db7d4361a746
اسم الملف: inner-payload.build1.bin
MD5: 370f95bf40a9c9fe852b2e4bdd95689f
SHA1: 219a0e7c3907bb65ef7db7428400745570d4e105
SHA256: 5d63f3dc9371d4496ca0e728a794151978e94b69ae4b3c705cea4e67cc6cf208
اسم الملف: client_qwen_php_v2.4.zip
SHA256: 073c6192ab4c2d5d25fc13acab4c216c96f9d5926064c534e3803bb31d527b28
اسم الملف: Engineering_Harness_Awesome_1.9.zip
SHA256: 0870fe8a4d9e64e335047e16ed1d6b0805beab9686495a1e8c247cf2e1a8e930
اسم الملف: Software_v1.6.zip
SHA256: 71b37b48f80106fc864be7e82481cd1a2f7decfeaf1dce45abb924d7f32da933
اسم الملف: nexonco-mcp-v3.0-alpha.1.zip
SHA256: a866d90d6f1dd82ddcd2cbef4f5550c77bb58dbda87c02eedb441a117b7d89b9
اسم الملف: claude-brain-v1.4-alpha.3.zip
SHA256: a271231ebf6174b11aeb3337c238abc0eac44b48b5fa8d2b168883601d8cc3a5
اسم الملف: brain_claude_2.2-alpha.1.zip
SHA256: ca4babb4444af81cf93b34436de7a4a3c8e1a93f6233bcc8753ddd868b4c9eaa
اسم الملف: claude-skills-marketplace_v3.4.zip
SHA256: 438033226b1bd1e26db8ab71a777e74cc90b5c31310139269fe8e52308f6c938
اسم الملف: skills-marketplace-claude-2.9.zip
SHA256: f07a4eadd43513f56ae4fdf6f6dfc966de17f06093c75c1dec0dd426668779f9
اسم الملف: server_databricks_mcp_1.6.zip
SHA256: 66afc7d87d10dbe392898c4e5c613e0442fabb396415c2bef3a5ef2ac752c5ad
اسم الملف: mindmesh_mcp_1.0-alpha.5.zip
SHA256: e8da8c82ccb1c6fd68e7c03187485d6ebbd07a4946a7f07cac54fef65b00d2bf
اسم الملف: bbd-api-3.1.zip
SHA256: 3524dc4a232c76067f8b2df9adf34ae1106dcc1528e5467c1abc285fc51d1e82
اسم الملف: Note-Collab-App-Fullstack-v3.6-alpha.5.zip
SHA256: 6f823d15658b07d6d90f292848fcdd30fe840f83d653cc34966e2fd61d9c3117
اسم الملف: Invoice_A_System_3.9.zip
SHA256: 8332d91619563e46e248f427cf489f8bd61a83124eb4c95749ce284b443a2803
اسم الملف: downloader-script-takeout-v1.1.zip
SHA256: 8412f2d2b47181f272b0c0e02fe619331e0c2c8d3b90f32e8ce08ac98aaec3f6
اسم الملف: downloader_takeout_script_v3.8.zip
SHA256: b781102c6ff857fb45089a6b3d30c5ebb7699ec7e8771bfa0039bef28de782bd
اسم الملف: takeout-downloader-script-galvanocauterization.zip
SHA256: 13dc7623c66d1fed51ae94b0d96e8ed45c93d893afabf9aceb4ef0a8da0243ee
اسم الملف: Void-v-Tools-v1.7.zip
SHA256: 841d0c25137f35b60d940705ab7b5dc3e9936f37e0561934e72c5dafe93466d8
اسم الملف: Resource-Canva-2.2.zip
SHA256: ac6a24d02209df94f56f67e7f3f19dc997f7a2625b91add1dd10cdec0a06d392
filename: for-clash-windows-3.2.zip
SHA256: 036062622f3a1fa2718afc91f8fe4edc693b757365dfc2c0958b70fe8c84c20d
اسم الملف: wire-ctx-2.6-alpha.1.zip
SHA256: db0640eb414a89bb62953f0aa7603557f3b8de515e7c3696156abc10f835ecef
اسم الملف: location-tracking-tool-phone-number-v3.3.zip
SHA256: 3fc5816afde3e58bf9fcaa1b3873f2d4bc8629ee7a8341a4a4979d2729cad5e6
اسم الملف: location_number_tracking_tool_phone_v2.5.zip
SHA256: 398ea394f9a4242ebe9fd67a5ca62445fc4a34b1731d4f99b8eea5e65a98ddcb
اسم الملف: tracking-tool-location-number-phone-3.2.zip
SHA256: b6e81d95c0c336e8b8bde3889f4df4ee17639f6ff055c631de19cab3c7efb63b
اسم الملف: Offline_LLM_Portable_v2.1-alpha.1.zip
SHA256: 1313b6cfb1ea43367fdd845f64526b4972a3a345bb8b13cef7ebb678d59b5f55
اسم الملف: ci_cd_xdev_v2.3-alpha.3.zip
SHA256: ed1ae6799ecb1fc7c5239c4ab95b3b9de9462f21219f144a25b91b6fd430a2c2
اسم الملف: farm-cdp-qq-auto-1.1.zip
SHA256: 6145aeacba6533e10dcea287d0fff64c48a790c58ae266ed18ea5d13c36d27ca
اسم الملف: v3.9.zip
SHA256: a0dd4924bec9bc077b1f98ddcb45b4e07b01e63ad703c2507d822b5b5130a077
اسم الملف: Software-Lithodes.zip
SHA256: 40c2b7b8dcfa6bfe0a199af9ea4baa00a4b8ecd73afa326702cdc4197d64bdef
اسم الملف: model-multi-router-v3.5-beta.1.zip
SHA256: 152929ae778e6ed9f358ca8590d2155e1a04137b109a5442891e1ba3fe1a7f82
حول MistEye
MistEye هي منصة متطورة للتهديدات الاستخباراتية وأمن الويب 3، تم تطويرها ذاتيًا من قبل SlowMist، وتقدم عبر واجهة برمجة التطبيقات قدرات الكشف عن الأنشطة الضارة وتنبيهات مخاطر سلسلة التوريد لبيئة الحزم المفتوحة المصدر.
تم دمج جميع الحزم الضارة ومؤشرات التهديد (IOCs) المتعلقة بهذه الحملة في محرك كشف التهديدات MistEye، حيث يمكن للمطورين استخدام API للكشف التلقائي عن تبعيات المشروع، وتحديد بسرعة ما إذا كانت متوافقة مع حزم ضارة معروفة، والحصول على توصيات للتعامل معها.
📖 وثائق API: https://app.misteye.io/api-docs
🛠️ MistEye-DepScan: https://github.com/slowmist/MistEye-DepScan
أداة CLI خفيفة تفحص عبر أمر واحد التبعيات الخاصة بالمشروع والחבوات المثبتة عالميًا للعثور على حبوات ضارة معروفة، وتدعم بيئات npm / PyPI / Cargo / Go / RubyGems
🛠️ MistEye-Skills: https://github.com/slowmist/misteye-skills
حزمة مهارات الأمان لمساعد البرمجة بالذكاء الاصطناعي، التي تُفعّل تلقائيًا فحص MistEye الأمني قبل تثبيت التبعيات أو الوصول إلى URL
🛠️ MistEye-DNS-Guard: https://github.com/slowmist/MistEye-DNS-Guard
أداة حماية DNS للكشف عن النطاقات الضارة والوصول المحفوف بالمخاطر، وتحديد التهديدات الشبكية مثل التصيد الاحتيالي وC2
تم إعداد هذا المقال من قبل فريق استخبارات التهديدات في SlowMist بالاعتماد على نظام استخبارات التهديدات MistEye وتحليلات مدعومة بـ SlowMist Agent AI. لا تتردد في التواصل أو تقديم الملاحظات في حال وجود أي أسئلة.
مرجع
[1]https://x.com/OpcodeIntel/status/2091578565628502324
[2]https://www.microsoft.com/en-us/security/blog/2026/06/24/stealc-and-amadey-breaking-down-infostealers-and-the-cybercrime-services-that-deliver-them/
[3]https://security.googleblog.com/2024/07/improving-security-of-chrome-cookies-on.html
