Natuklasan ng SlowMist ang fakong GitHub repo ng Qwen na ginagamit para sa pagdadala ng malware

icon MarsBit
I-share
AI summary iconSummary
Nilikha ng SlowMist ang isang security breach sa GitHub na may kaugnayan sa isang pekeng repo ng Qwen 3.8 27B Local Quantized Model. Ang repo ay nagpapahayag ng isang 16GB na file ng model, ngunit ibinibigay nito ang isang 487KB na package na may nakatago na malware. Ang payload ay naglalaman ng isang LuaJIT interpreter at mga obfuscated na script na nagsisipagkuha ng host data, screenshots, at sensitibong impormasyon tulad ng browser cookies at wallet files. Gumagamit ang mga attacker ng isang backup C2 address na nakaimbak sa isang Polygon contract kung mabigo ang pangunahing server, upang mag-enable ng infrastructure rotation. Karamihan sa 23 repos at 29 compressed files ay gumagamit ng parehong paraan. Ang mga trend sa inflation data ay hindi nauugnay, ngunit inirerekomenda na suriin ng mga user ang mga download ng model upang maiwasan ang pagkabiktima sa ganitong pag-atake.

Ayon sa Mars Finance, ang seguridad ng SlowMist Team ay naglabas ng isang pagpapahayag na natuklasan nila ang isang masasamang GitHub repository na nagpapakilala bilang "Qwen 3.8 27B Local Quantized Model". Ang repository ay nag-uutos na ang mga file ng model ay dapat na higit sa 16GB, ngunit ang tunay na nilalaman na i-download ay lamang halos 487KB, na naglalaman ng mga nakakatagong file, LuaJIT interpreter, at isang naka-halos na Lua script. Pinanindigan ng SlowMist na ang opisyal na proyekto ng Qwen ay hindi na-入侵. Ayon sa pagsusuri ng SlowMist, pagkatapos i-run ang masasamang programa, ito ay kumukuha ng impormasyon ng host, nag-aangkat ng screen, at nagpapadala nito sa C2 server ng attacker; kapag hindi na gumagana ang hard-coded server, ito ay kumukuha ng backup C2 address mula sa isang contract sa Polygon chain, kung saan ang mga attacker ay maaaring palitan ang kanilang imprastruktura sa pamamagitan ng mga transaksyon sa chain. Ang susunod na payload ay maaaring magtakas ng mga login credentials ng browser, Cookie, history, email, WinSCP, Steam credentials, at mga file at extension data kaugnay ng crypto wallet. Natuklasan din ng SlowMist na kahit 23 GitHub repositories at 29 katulad na compressed files ay gumagamit ng parehong Lua delivery chain.

Disclaimer: Ang information sa page na ito ay maaaring nakuha mula sa mga third party at hindi necessary na nagre-reflect sa mga pananaw o opinyon ng KuCoin. Ibinigay ang content na ito para sa mga pangkalahatang informational purpose lang, nang walang anumang representation o warranty ng anumang uri, at hindi rin ito dapat ipakahulugan bilang financial o investment advice. Hindi mananagot ang KuCoin para sa anumang error o omission, o para sa anumang outcome na magreresulta mula sa paggamit ng information na ito. Maaaring maging risky ang mga investment sa mga digital asset. Pakisuri nang maigi ang mga risk ng isang produkto at ang risk tolerance mo batay sa iyong sariling kalagayang pinansyal. Para sa higit pang information, mag-refer sa aming Terms ng Paggamit at Disclosure ng Risk.