Odaily Planet Daily informa que el equipo de seguridad SlowMist reveló la existencia de un repositorio de GitHub que se hace pasar por el modelo local cuantizado Qwen 3.8 27B; aunque se afirma que el tamaño del modelo debe superar los 16 GB, el contenido descargado real es de aproximadamente 487 KB e incluye archivos disfrazados, un intérprete LuaJIT y scripts Lua confusos.
Slow Mist enfatiza que el proyecto oficial de Qwen no fue comprometido; tras ejecutarse, este programa malicioso recopila datos del host, toma capturas de pantalla y las envía al C2 del atacante; cuando el servidor codificado permanentemente falla, también lee direcciones de C2 de respaldo desde el contrato en la cadena Polygon, permitiendo que los atacantes cambien su infraestructura mediante transacciones en la cadena. Las cargas posteriores pueden robar información de inicio de sesión del navegador, cookies, historial, correo electrónico, credenciales de WinSCP y Steam, así como archivos y datos relacionados con billeteras.
