Faux dépôt GitHub de Qwen distribue le malware StealC via un fichier ZIP de 487 Ko

iconMetaEra
Partager
AI summary iconRésumé
Un faux dépôt GitHub de Qwen propage un malware StealC via un fichier ZIP de 487 Ko, faussement étiqueté comme un modèle de 27 milliards de paramètres. Le fichier contient un interpréteur LuaJIT et un code obfusqué qui se connecte à un serveur C2. Le malware vole les identifiants des navigateurs, les comptes e-mail, les jetons Steam et les données de wallets de cryptomonnaies. Les attaquants ont changé les adresses IP, les noms de fichiers et les clés de chiffrement pour éviter la détection. Alors que les données sur l’inflation restent une préoccupation majeure dans le paysage des actualités sur les cryptomonnaies, les utilisateurs sont invités à vérifier les sources avant de télécharger des fichiers.

Context

Téléchargez un modèle open source de grande taille ; vous vous inquiétez généralement de son bon fonctionnement et de l'authenticité de ses poids. Cette fois-ci, le véritable danger se cache ailleurs : un dépôt étiqueté comme contenant 27 milliards de paramètres vous remet seulement 487 Ko — à l'intérieur, ce ne sont pas les poids, mais un cheval de Troie volant des données.

Le 20 août 2026, le dépôt GitHub unburdened-jackinthebox365/qwen38-uncensored a soumis un fichier nommé uncensored_qwen_v2.6.zip, de 487 153 octets, dans le répertoire assets/. Le dépôt a soigneusement paré son contenu : la page d'accueil affirme fournir les poids quantifiés locaux de Qwen 3.8 27B, et le README insiste sur l'exécution entièrement hors ligne, sans télémétrie et sans que les données ne quittent l'appareil — chaque phrase résonne parfaitement avec les utilisateurs de modèles locaux. Quatre jours plus tard, le 24 août, le README a été à nouveau modifié : le bouton de téléchargement, les liens de téléchargement dans le corps du texte, ainsi que les deux liens externes précédemment dirigés vers les sites officiels d'Ollama et de LM Studio, ont tous été redirigés vers l'adresse raw du même fichier ZIP.

À ce stade, les failles sont évidentes. Un modèle quantifié Q4_K_M de 27B paramètres occupe généralement plus de 16 Go lorsqu'il est enregistré, et le message affiché par bin/install.cjs fourni dans le dépôt indique environ 16,8 Go. Les actifs réellement fournis ne font toutefois que 487 Ko et, une fois décompressés, ne contiennent que trois fichiers : Application.cmd, util.exe et cert.txt, sans aucun poids GGUF.

Nous en déduisons qu'il s'agit d'un dépôt contrefait qui distribue des fichiers sous le nom de Qwen ; le projet officiel Qwen n'a pas été compromis. Le script d'installation Node.js dans le dépôt semble implémenter le processus « écrire un Modelfile → appeler ollama create », mais n'a pas été vérifié dynamiquement lors de cette analyse ; le code principal du dépôt conserve l'apparence d'un projet normal, tandis que le ZIP malveillant est soumis en tant qu'actif dans assets/. Il est possible de manquer cette entrée en n'examinant que le code source habituel sans décompresser les actifs téléchargés.

Cet article repose principalement sur des preuves statiques et n'a exécuté aucun échantillon. Les demandes C2 ont été reproduites à l'aide de données d'hôte simulées, n'ayant pour seul effet que la lecture de la réponse et le téléchargement de la charge utile, sans exécuter le contenu téléchargé ni accéder au point de téléchargement final ; les comportements décrits dans cet article indiquent simplement qu'une implémentation ou un chemin d'appel correspondant existe dans le code, sans signifier que ces opérations ont eu lieu sur un hôte réel.

MistEye répond

MistEye est un système de veille sur les menaces Web3 et de surveillance de sécurité en temps réel, développé en interne par SlowMist, qui intègre des capacités de surveillance sécurisée et d'agrégation d'intelligence, offrant aux utilisateurs des alertes de risque en temps réel et une protection de leurs actifs.

Lors de cet incident, MistEye a effectué une analyse statique du dépôt piège, des actifs téléchargés et des charges utiles ultérieures, reproduit les requêtes C2 à l'aide d'informations d'hôte simulées, enregistré les réponses et les preuves de téléchargement, reconstitué la chaîne de déploiement en plusieurs étapes et extrait les IOC réseau et fichiers. Le 26 août, une révision a été effectuée pour vérifier la disponibilité du C2 et le changement d'infrastructures de distribution ; en outre, une comparaison comportementale hors ligne a été réalisée sur 29 fichiers ZIP similaires répartis dans 23 dépôts. Les IOC associés ont été intégrés au moteur de détection des menaces MistEye.

Voici l'analyse technique détaillée.

Trois fichiers dans le paquet de 487 Ko

Le contenu entier de Application.cmd est une commande :

démarrer util.exe cert.txt

Au total, 25 octets, y compris les caractères de nouvelle ligne. Il n'effectue pas de décompression de modèle ni d'appel à Ollama ; il fait simplement appel à util.exe dans le même répertoire pour lire un fichier texte, puis transfère le contrôle au script Lua contenu dans cert.txt. Aucun autre fichier n'est présent dans l'archive ; ces trois éléments constituent l'ensemble du contenu.

util.exe fait 759 808 octets et est un interpréteur LuaJIT 2.1 renommé. LuaJIT lui-même est un environnement d'exécution Lua largement utilisé par de nombreux logiciels légitimes. Le chemin PDB résiduel dans le PE indique D:\a\defold\...\luajit.pdb, pointant vers un artefact de construction du moteur de jeu Defold. L'analyse statique n'a pas détecté de comportement malveillant indépendant des scripts dans util.exe ; ce fichier se contente d'exécuter le Lua obfusqué situé dans le même répertoire.

Le fichier cert.txt porte un nom semblable à un certificat et contient un seul ligne Lua de 182 116 octets. Le script entier ne comporte aucun saut de ligne ; les chaînes sont toutes décomposées en échappements décimaux et appelées via des tables. La lecture directe ne révèle qu'une série de chiffres et de noms de variables courts. Voici un extrait du début du fichier, reformaté pour plus de lisibilité en séparant les instructions, avec une interruption par des points de suspension :

Les deux premières fonctions sont chargées de récupérer les caractères selon leur index et de réorganiser l'ordre ; à partir de la troisième ligne se trouve le tableau de chaînes désordonnées. Des centaines de chaînes en clair dans le script sont stockées sous cette forme et sont reconstituées à l'exécution.

L'entrée de risque ne se trouve donc pas dans le soi-disant programme modèle. L'archive contient un interpréteur universel et un fichier texte, avec toute la logique malveillante intégrée dans cert.txt.

La réponse C2 a complété la chaîne de diffusion suivante

Après déobfuscation hors ligne, la structure de cert.txt est claire. Elle maintient une table de plusieurs centaines de chaînes, où le texte clair est entièrement converti en échappements numériques, puis reconstitué octet par octet à l'exécution. Le script utilise LuaJIT FFI pour analyser et appeler des API Windows telles que VirtualAlloc et CreateThread.

Le chargeur porte le numéro 845. Après son lancement, il collecte le nom d'hôte, le nom d'utilisateur, le GUID et la version du système, prend une capture d'écran à l'aide de BitBlt et l'enregistre au format BMP, puis effectue une requête vers une interface de géolocalisation par IP. Ces données sont ensuite regroupées en une requête multipart POSTée vers l'adresse IP codée en dur 217[.]119[.]129[.]122. Voici la requête réelle que nous avons reconstituée à partir du script :

La chaîne après /api/ dans le chemin décodée correspond au numéro de client 517b7c5e5663656a057f. La capture d'écran est placée dans la section file ; celle qui commence par BM correspond bien à l'en-tête BMP ; les informations de l'hôte sont dans la section data, les deux étant présentes dans la même requête. Après décodage, data contient des valeurs simulées telles que computer=SIMULATED-PC&user=simulated-user&query=203.0.113.10, qui ne correspondent à aucun hôte réel.

Les tâches envoyées par le serveur sont traitées selon leurs extensions, couvrant quatre types de charges : charges exécutées directement en mémoire, programmes indépendants, DLL et scripts. Un seul chargeur peut gérer la plupart des formats de charges courants. Le script inclut également des exclusions Defender, une persistance via la planification de tâches et la rétroaction de fin de tâche ; ces trois fonctionnalités sont situées dans des branches conditionnelles, activées ou non selon la configuration du chargeur côté serveur et les conditions locales. La configuration récupérée lors de cette session n'active que la persistance, les autres étant désactivées. Il s'agit de fonctionnalités déclenchées conditionnellement et ne signifient pas que les opérations correspondantes ont été effectuées sur l'hôte réel.

Lorsque l'adresse codée en dur devient invalide, le chargeur dispose d'un chemin de secours. Il effectue un eth_call sur la chaîne Polygon pour lire la valeur renvoyée par le sélecteur 0x3bc5de30 du contrat 0x1823A9a0Ec8e0C25dD957D0841e3D41a4474bAdc, à partir duquel il extrait le C2 de secours. Lors de ce test, il a résolu 194[.]48[.]248[.]94 :

Le préfixe de longueur 0x14 correspond à 20, ce qui correspond exactement au nombre de caractères de l'adresse décodée, validant ainsi les deux éléments mutuellement. Ce hexadécimal ne nécessite pas notre script de décodage : une simple consultation d'une table ASCII suffit pour le vérifier manuellement. Parmi les cinq points RPC configurés dans le script, trois ont renvoyé les mêmes données, byte pour byte ; un exige un abonnement payant, et un autre a refusé directement. Une fois l'adresse écrite dans le contrat de la chaîne publique, le changement de serveur ne nécessite qu'une seule transaction ; bloquer séparément l'IP de secours actuelle ne peut pas empêcher le contrat de renvoyer de nouvelles adresses par la suite.

Après correction du format de la demande selon le script, le beacon simulé 845 a reçu un HTTP 200 et un JSON de 1248 octets.

Les champs de réponse sont codés en trois niveaux ; le décodage suit l'ordre suivant : Base64 → hex en minuscules → XOR cyclique sur 32 octets, la clé XOR ECe6VGLRJum2qYtl79OiOU7aHot7Zhbn est directement intégrée dans le script. Les deux extraits ci-dessous sont les contenus avant et après décodage, chacun tronqué aux 56 premiers caractères :

Résolu : un stratégie de loader et une tâche :

Le champ pump contrôle si des données aléatoires doivent être utilisées pour étendre le fichier de sortie à la taille spécifiée par le serveur ; ce paramètre est désactivé dans la tâche actuelle.

Télécharger le fichier nommé `tool.log` vers `%TEMP%\dist.lua` et l'exécuter. Ce fichier mesure 396 616 octets et contient exclusivement des caractères ASCII hexadécimaux ; après décodage hex et XOR, il produit un code Lua obfusqué de 198 308 octets. Il s'agit du deuxième chargeur, numéro 847, dont le C2 initial a été remplacé par `217[.]119[.]129[.]97`, et dont la structure obfusquée est isomorphe à celle du chargeur 845. Après avoir exécuté le chargeur 847 avec les mêmes données d'hôte simulées, il établit un beacon vers `217[.]119[.]129[.]97`, qui retourne deux tâches.

L'une des deux tâches reste `tool.log`, l'autre pointe vers `verb.log` dans le même dépôt, avec un chemin d'installation écrit comme `AppData\..\Local\Programs\Chromium\Application\Chromium.exe`. Le `..` intermédiaire permet de traverser le chemin jusqu'à LocalAppData, masquant ainsi le fichier final sous le nom du programme principal du navigateur Chromium.

Les fichiers tool.log et verb.log, ainsi que les deux PE suivants, proviennent de la réponse C2 et du téléchargement sur disque ; ces fichiers n'étaient pas présents dans l'archive ZIP originale. Le ZIP lui-même prouve uniquement que le chargeur possède la capacité de télécharger et d'exécuter des fichiers ; les réponses C2 enregistrées montrent que, au moment de la collecte, le serveur a envoyé une tâche de téléchargement ultérieure à loaderId 845.

Charge StealC décodée par verb.log

Déballer et charger

verb.log 3 089 408 octets, également en hexadécimal ASCII, avec la chaîne de transformation : hex/XOR → PE externe → Base64URL/AES → PE interne. En utilisant la même clé XOR pour déchiffrer, on obtient un PE externe 64 bits de 1 544 704 octets, dont le segment de ressources contient un texte Base64URL décodé en un texte chiffré AES-256-ECB de 797 728 octets. La clé bFYh8UMQGZOBUlvrpS3M4ZJybbubVbvg est déduite par le PE externe à partir de deux tableaux constants, et peut être reconstituée statiquement ; le déchiffrement produit un second PE 64 bits de 797 728 octets.

Le PE externe mappe manuellement le PE interne dans son propre processus : allocation de mémoire, copie de l'en-tête et des sections, correction des relocalisations et de la table d'importation, création de thread et démarrage à l'adresse d'entrée. Aucune API d'injection inter-processus comme CreateProcess, WriteProcessMemory, SetThreadContext ou ResumeThread n'apparaît dans la chaîne d'appel statique — l'ensemble du processus est un chargement réflexif interne au processus.

Vérification de l'environnement

La charge utile interne vérifie d'abord l'environnement : si la langue système par défaut est l'russe, l'ukrainien, le biélorusse, le kazakh ou l'ouzbek, elle quitte immédiatement ; ensuite, elle utilise un nom d'événement généré à partir des informations de l'hôte pour contrôler l'instance unique, puis vérifie la date d'expiration intégrée ; seulement après avoir passé toutes ces vérifications, elle entre dans la logique principale.

Objectif de collecte

Navigateurs : Chrome, Edge, Brave récupèrent les données de connexion, les cookies, l'historique et les bases de données associées ; Firefox utilise l'interface NSS pour déchiffrer les informations de connexion enregistrées. Lorsque la base de données est verrouillée, Restart Manager termine les processus en cours d'utilisation.

Courriel et maintenance : informations d'identification pour les comptes Foxmail et Outlook, informations de session WinSCP, les sessions WinSCP correspondant directement aux serveurs auxquels la victime peut accéder.

Steam : configuration de connexion, jetons et fichiers sentinelles.

À partir de Chrome 127, les cookies et les mots de passe enregistrés sont protégés par le chiffrement lié à l'application, avec les clés gérées par un service au niveau système ; il est impossible d'obtenir les clairs en copiant simplement les fichiers de base de données. Ce payload intègre un PE auxiliaire qui utilise une APC Early-bird pour s'injecter dans chrome.exe, brave.exe ou msedge.exe en état suspendu ; le module auxiliaire lit la clé chiffrée liée à l'application à l'intérieur du processus du navigateur, puis l'exporte sous forme de clé claire de 32 octets via les interfaces COM d'élévation spécifiques à chaque navigateur, permettant ainsi de rendre à nouveau lisibles les fichiers de base de données précédemment collectés.

La collecte du wallet est entièrement pilotée par le serveur : le collecteur récursif répartit les tâches de fichiers reçues depuis C2 selon leur type ; la branche wallets recherche les répertoires locaux en fonction du nom de la tâche et du nom du fichier ; C2 peut également envoyer des ID d'extension pour collecter le stockage et les IndexedDB associés aux extensions Chromium. Les noms de portefeuilles et les chemins d'installation ne sont pas présents en clair dans l'échantillon, ni aucune implémentation de décodage de mnémoniques BIP39 ou de clés privées secp256k1 — le portefeuille à collecter est déterminé par la tâche envoyée par le serveur, et la liste cible de cette campagne ne peut pas être établie à partir de l'échantillon statique.

Upload and attribution

La charge utile inclut également des captures d'écran, la collecte d'informations système et de listes de processus, un téléchargement et une exécution secondaires via PowerShell, une élévation de privilèges, ainsi qu'une suppression automatique à la fermeture.

Les données sont téléchargées via des POST JSON de 512 KiB. Le point de terminaison de téléchargement est stocké dans le fichier en tant que fichier RC4 chiffré, puis encodé en Base64 ; en déchiffrant avec la clé de configuration 55uUe45tr1x1xy1lSK, on obtient http[:]//89[.]169[.]12[.]194. Le corps de la requête est également chiffré avec une autre clé RC4.

StealC est un cheval de Troie voleur d'informations pour Windows conçu pour voler les identifiants de navigateur, les cookies, les portefeuilles cryptographiques et d'autres données sensibles, puis les envoyer à un serveur C2 de l'attaquant. Les fonctionnalités telles que la portée de collecte du charge utile interne, l'assistance au déchiffrement App-Bound, les branches de portefeuille et le téléchargement chiffré avec RC4 correspondent aux caractéristiques connues de StealC, ce qui nous permet de l'identifier comme tel.

Si ces documents sont obtenus avec succès, les conséquences varient : les cookies du navigateur permettent la prise de contrôle de la session connectée, les identifiants e-mail et Steam entraînent la perte du compte, les sessions WinSCP compromettent les serveurs gérés par la victime ; une fois les clés privées ou les phrases de récupération du portefeuille divulguées, le transfert d'actifs est irréversible.

Vérifiez que les installations de distribution sont en rotation.

Le 26 août, nous avons réémis les trois balises avec les mêmes données d'hôte simulé. Les trois points de terminaison ont tous renvoyé un HTTP 200, et le champ de stratégie du loader est resté inchangé. La modification concerne l'adresse de téléchargement dans la tâche.

Le fichier vs.log est identique byte pour byte à l'ancien tool.log, seul le nom a été modifié. Le chargeur 847 n'a pas changé. Le fichier ssl.log, une fois décodé, correspond à une nouvelle version du PE externe, de 1 539 072 octets ; l'adresse d'entrée et la taille de l'image ont changé, et la clé AES a été renouvelée en yK8-eM8KFA8Hl8cCybERmOLZupFvfCNZ.

Le payload déchiffré avec la nouvelle clé reste de 797 728 octets. En comparaison caractère par caractère avec l'ancienne version, le fichier ne présente qu'une seule différence, située dans la section de données en lecture seule : le numéro de build envoyé au serveur est passé de build5 à build1. Les points de téléchargement, les clés de configuration RC4 et les clés de corps de requête sont identiques.

Changer de dépôt, modifier le nom de fichier, mettre à jour le PE externe et changer la clé AES rendent le hachage exact des fichiers anciens invalide. La stabilité des structures et des caractéristiques comportementales reste à vérifier selon des règles spécifiques. Le corps du chargeur de vol de données est resté stable ces deux derniers jours, n'ayant modifié qu'une étiquette de version ; cette observation entre deux jours de collecte ne permet pas de déterminer s'il restera inchangé sur une période plus longue.

Plus de dépôts GitHub malveillants

Nous avons également collecté 29 échantillons malveillants ZIP répartis dans 23 dépôts GitHub. Un examen initial révèle que tous ces échantillons utilisent Lua comme partie intégrante de leur chaîne d'exécution, sous forme courante d'un lanceur .cmd ou .bat appelant un LuaJIT local ou un interpréteur renommé, puis exécutant un script Lua situé dans le même répertoire. Les thèmes d'appât des dépôts concernés couvrent plusieurs catégories, notamment des modèles et outils d'IA, des services MCP, des scripts de développement et des projets de portefeuilles.

Il convient de préciser que les 29 échantillons n'ont pas fait l'objet d'une restauration complète du code ni d'une analyse détaillée de la chaîne d'attaque ; les preuves actuelles ne permettent donc que de confirmer qu'ils présentent tous un comportement malveillant et utilisent conjointement la pile technologique Lua, sans permettre de conclure qu'ils emploient tous exactement les mêmes méthodes d'obfuscation, processus d'exécution, infrastructure C2 ou charge finale.

Résumé

Un faux dépôt GitHub prétendant être Qwen redirige l'option de téléchargement vers un fichier ZIP de 487 Ko, qui ne contient pas les poids du modèle, mais uniquement un interpréteur LuaJIT et un script obscurci. La réponse C2 enregistrée est liée à un charge utile de vol de données interne, que nous classons comme StealC.

Les risques impliquent les sessions de navigateur, les identifiants de courriel et d'exploitation, les jetons Steam et les documents liés au portefeuille, à condition que ces éléments soient obtenus avec succès. Entre les deux collectes, les dépôts de distribution, les noms de fichiers, les PE externes et les clés AES ont changé, tandis que la charge utile interne ne diffère que par un seul caractère dans le numéro de build ; les 29 fichiers ZIP similaires répartis sur 23 dépôts montrent que cet ensemble de déploiement a été réutilisé en masse, mais la chaîne complète de chaque variante doit être confirmée cas par cas.

Suggestion

1. Isoler et effectuer une analyse forensique : Lorsqu’un hôte déclenche une alerte pour l’un des ZIP, hachages de scripts, C2 ou URL de téléchargement listés dans cet article, enregistrez d’abord la source du téléchargement, l’arborescence des processus, les journaux de connexions réseau et les fichiers déposés, puis procédez au nettoyage.

2. Vérifier les modifications du système : si des enregistrements d'exécution du lanceur ou de chargement de texte obscurci de grande taille par LuaJIT ou un interpréteur renommé sont détectés, vérifiez les tâches planifiées, la clé Run, l'entrée StartupApproved, et confirmez que le disque système ou les extensions .exe et .dll n'ont pas été ajoutés à la liste d'exclusions de Defender.

3. Traitement des identifiants : lors de la confirmation de l'exécution de l'échantillon ou de la découverte de charges utiles associées, réinitialisez la session navigateur ainsi que les mots de passe enregistrés, les comptes e-mail, les jetons Steam et les identifiants de session WinSCP ; si des clés privées ou des phrases secrètes de portefeuille ont été stockées sur l'hôte, transférez d'abord les actifs vers une nouvelle adresse avant de traiter l'hôte lui-même.

4. Ajouter la détection de combinaison : intégrer à la règle de surveillance la séquence suivante : « petit lanceur → LuaJIT local ou interpréteur renommé → texte unique volumineux dans le même répertoire → initiation d'une requête HTTP ou écriture dans une mémoire exécutable ». Cette chaîne utilise des services légitimes ; la détection doit se baser sur la combinaison de comportements, associée aux URLs malveillantes précises listées dans cet article, sans bloquer de manière indiscriminée les URLs GitHub Raw ou les RPC publics Polygon.

IOC

IP

217[.]119[.]129[.]122

194[.]48[.]248[.]94

217[.]119[.]129[.]97

89[.]169[.]12[.]194

URL

http[:]//217[.]119[.]129[.]122/api/NTE3YjdjNWU1NjYzNjU2YTA1N2Y=

http[:]//217[.]119[.]129[.]97/api/NTE3YjdjNWU1NjYzNjU2YTA1N2Y=

https[:]//raw[.]githubusercontent[.]com/unburdened-jackinthebox365/qwen38-uncensored/main/assets/uncensored_qwen_v2[.]6[.]zip

https[:]//github[.]com/Minaadelfouad64/tools/raw/refs/heads/main/verbose/tool[.]log

https[:]//github[.]com/Minaadelfouad64/tools/raw/refs/heads/main/verbose/verb[.]log

https[:]//github[.]com/fuhuhlatoogan/mtp/raw/refs/heads/main/p/vs[.]log

https[:]//github[.]com/fuhuhlatoogan/mtp/raw/refs/heads/main/p/ssl[.]log

Dépendance malveillante

https[:]//github[.]com/unburdened-jackinthebox365/qwen38-uncensored

https[:]//github[.]com/Minaadelfouad64/tools

https[:]//github[.]com/fuhuhlatoogan/mtp

https[:]//github[.]com/0ogata0/qwen-php-client

https[:]//github[.]com/115th-discomfited211/Awesome-Harness-Engineering

https[:]//github[.]com/123affano1/claudetrack

https[:]//github[.]com/1sustgmboab/nexonco-mcp

https[:]//github[.]com/2josEx/claude-brain

https[:]//github[.]com/428alexander9/claude-skills-marketplace

https[:]//github[.]com/45d5r/databricks-mcp-server

https[:]//github[.]com/7ossamfarid/mcp-mindmesh

https[:]//github[.]com/Bean5789/bbd2api

https[:]//github[.]com/CleverPortal/CollabNote-Fullstack-App

https[:]//github[.]com/Juanvil9941/AI-Invoice-System

https[:]//github[.]com/Kalainilavann/takeout_downloader_script

https[:]//github[.]com/Prestonflatfooted659/Void-Tools-v2.0

https[:]//github[.]com/Walloperlioncub193/Canva-Resource

https[:]//github[.]com/archontelemetered604/clash-for-windows

https[:]//github[.]com/fantastic-interpolation620/ctx-wire

https[:]//github[.]com/mikenob39wang/phone-number-location-tracking-tool

https[:]//github[.]com/recognisable-riddance165/Portable-Offline-LLM

https[:]//github[.]com/sociologisttentcaterpillarmoth213/100xdev-ci-cd

https[:]//github[.]com/soldat-panther/qq-farm-cdp-auto

https[:]//github[.]com/thaddeusprobabilistic193/Xault-Wallet

https[:]//github[.]com/twelfth-puerperium297/tokenoptim

https[:]//github[.]com/wasila7220/multi-model-router

Fichier malveillant

fichier : uncensored_qwen_v2.6.zip

MD5 : bf21a07ad5743d3ae9f55ff526428a0a

SHA1 : 8e3391c17c3f4fb6f42594de7425df96dbbbc01e

SHA256 : 36d0bac5743ed9c6858258f28f2c2f9161dc06c4d5af73eb7eda1211ea610758

filename : Application.cmd

MD5 : 17d94f34b9d15449b03bc099a637782b

SHA1 : eb474f898256e8e7baaf0d63b306d1169e637c73

SHA256 : 7c4f3e09c6428d0a0d7d85615695f5fedb35bb4e7180d31e1f8a1bacf22e5639

fichier : cert.txt

MD5 : ccfc0f145861f23c6850c691c4be54b9

SHA1 : b88ac887493f31cf9f160ddbc6bc3a2aa298a0ca

SHA256 : a75561a3224d9f836058a6d0204ed2e6c1f638275a59495935cd2a5e46fd28ca

filename : tool.log, vs.log

MD5 : 8063ba8ec896b52e5e6d435cc60e82f7

SHA1 : f445bd4c5b65b7e013ec518f34f4cd64676201d2

SHA256 : 7ebbb61733d8aefcf9401f00e8ff7e593c9f0edecb6609675aebd3eb78a5ae2d

filename : verb.log

MD5 : 650a8ee5d091275040ae4dd02dcdd806

SHA1 : 343d819ceb63c742912723c42fd158b82d0a90be

SHA256 : 699af883d862d8949a494f69e2d300142ce506a0ac6c7a239193c111dfed241e

filename : inner-payload.aes256-ecb-decrypted.bin

MD5 : 01e433263a7fd50e812195ff4c11cc90

SHA1 : ea53a41c53181374cade8d69882bb1390f0c2562

SHA256 : ec981c45d494896037583c746543490176c9ce9a1482e62c4e8ab189c2650b1c

fichier : ssl.log

MD5 : 9d11bce9c213924b53bcb986f07945c6

SHA1 : 2abf1436933dc6b63a016661d5d16f1eda303b59

SHA256 : 7b0d919bd510cbcc587cca4b74aad1e086fb1fc34882a39946e6db7d4361a746

nom de fichier : inner-payload.build1.bin

MD5 : 370f95bf40a9c9fe852b2e4bdd95689f

SHA1 : 219a0e7c3907bb65ef7db7428400745570d4e105

SHA256 : 5d63f3dc9371d4496ca0e728a794151978e94b69ae4b3c705cea4e67cc6cf208

filename : client_qwen_php_v2.4.zip

SHA256 : 073c6192ab4c2d5d25fc13acab4c216c96f9d5926064c534e3803bb31d527b28

filename : Engineering_Harness_Awesome_1.9.zip

SHA256 : 0870fe8a4d9e64e335047e16ed1d6b0805beab9686495a1e8c247cf2e1a8e930

filename : Software_v1.6.zip

SHA256 : 71b37b48f80106fc864be7e82481cd1a2f7decfeaf1dce45abb924d7f32da933

fichier : nexonco-mcp-v3.0-alpha.1.zip

SHA256 : a866d90d6f1dd82ddcd2cbef4f5550c77bb58dbda87c02eedb441a117b7d89b9

fichier : claude-brain-v1.4-alpha.3.zip

SHA256 : a271231ebf6174b11aeb3337c238abc0eac44b48b5fa8d2b168883601d8cc3a5

filename : brain_claude_2.2-alpha.1.zip

SHA256 : ca4babb4444af81cf93b34436de7a4a3c8e1a93f6233bcc8753ddd868b4c9eaa

fichier : claude-skills-marketplace_v3.4.zip

SHA256 : 438033226b1bd1e26db8ab71a777e74cc90b5c31310139269fe8e52308f6c938

fichier : skills-marketplace-claude-2.9.zip

SHA256 : f07a4eadd43513f56ae4fdf6f6dfc966de17f06093c75c1dec0dd426668779f9

fichier : server_databricks_mcp_1.6.zip

SHA256 : 66afc7d87d10dbe392898c4e5c613e0442fabb396415c2bef3a5ef2ac752c5ad

fichier : mindmesh_mcp_1.0-alpha.5.zip

SHA256 : e8da8c82ccb1c6fd68e7c03187485d6ebbd07a4946a7f07cac54fef65b00d2bf

fichier : bbd-api-3.1.zip

SHA256 : 3524dc4a232c76067f8b2df9adf34ae1106dcc1528e5467c1abc285fc51d1e82

filename : Note-Collab-App-Fullstack-v3.6-alpha.5.zip

SHA256 : 6f823d15658b07d6d90f292848fcdd30fe840f83d653cc34966e2fd61d9c3117

filename : Invoice_A_System_3.9.zip

SHA256 : 8332d91619563e46e248f427cf489f8bd61a83124eb4c95749ce284b443a2803

filename : downloader-script-takeout-v1.1.zip

SHA256 : 8412f2d2b47181f272b0c0e02fe619331e0c2c8d3b90f32e8ce08ac98aaec3f6

filename : downloader_takeout_script_v3.8.zip

SHA256 : b781102c6ff857fb45089a6b3d30c5ebb7699ec7e8771bfa0039bef28de782bd

filename : takeout-downloader-script-galvanocauterization.zip

SHA256 : 13dc7623c66d1fed51ae94b0d96e8ed45c93d893afabf9aceb4ef0a8da0243ee

filename : Void-v-Tools-v1.7.zip

SHA256 : 841d0c25137f35b60d940705ab7b5dc3e9936f37e0561934e72c5dafe93466d8

filename : Resource-Canva-2.2.zip

SHA256 : ac6a24d02209df94f56f67e7f3f19dc997f7a2625b91add1dd10cdec0a06d392

filename : for-clash-windows-3.2.zip

SHA256 : 036062622f3a1fa2718afc91f8fe4edc693b757365dfc2c0958b70fe8c84c20d

fichier : wire-ctx-2.6-alpha.1.zip

SHA256 : db0640eb414a89bb62953f0aa7603557f3b8de515e7c3696156abc10f835ecef

filename : location-tracking-tool-phone-number-v3.3.zip

SHA256 : 3fc5816afde3e58bf9fcaa1b3873f2d4bc8629ee7a8341a4a4979d2729cad5e6

filename : location_number_tracking_tool_phone_v2.5.zip

SHA256 : 398ea394f9a4242ebe9fd67a5ca62445fc4a34b1731d4f99b8eea5e65a98ddcb

fichier : tracking-tool-location-number-phone-3.2.zip

SHA256 : b6e81d95c0c336e8b8bde3889f4df4ee17639f6ff055c631de19cab3c7efb63b

filename : Offline_LLM_Portable_v2.1-alpha.1.zip

SHA256 : 1313b6cfb1ea43367fdd845f64526b4972a3a345bb8b13cef7ebb678d59b5f55

filename : ci_cd_xdev_v2.3-alpha.3.zip

SHA256 : ed1ae6799ecb1fc7c5239c4ab95b3b9de9462f21219f144a25b91b6fd430a2c2

filename : farm-cdp-qq-auto-1.1.zip

SHA256 : 6145aeacba6533e10dcea287d0fff64c48a790c58ae266ed18ea5d13c36d27ca

fichier : v3.9.zip

SHA256 : a0dd4924bec9bc077b1f98ddcb45b4e07b01e63ad703c2507d822b5b5130a077

filename : Software-Lithodes.zip

SHA256 : 40c2b7b8dcfa6bfe0a199af9ea4baa00a4b8ecd73afa326702cdc4197d64bdef

filename : model-multi-router-v3.5-beta.1.zip

SHA256 : 152929ae778e6ed9f358ca8590d2155e1a04137b109a5442891e1ba3fe1a7f82

À propos de MistEye

MistEye est une plateforme de renseignement sur les menaces Web3 et de surveillance de sécurité dynamique développée en interne par SlowMist, offrant via une API la détection d'activités malveillantes et des alertes sur les risques de la chaîne d'approvisionnement pour l'écosystème de paquets open source.

Tous les paquets malveillants et les IOC impliqués dans cette action ont été intégrés au moteur de détection de menaces MistEye. Les développeurs peuvent effectuer une détection automatisée des dépendances de projet via l’API pour déterminer rapidement s’ils correspondent à des paquets malveillants connus et obtenir des recommandations de traitement.

📖 Documentation API : https://app.misteye.io/api-docs

🛠️ MistEye-DepScan : https://github.com/slowmist/MistEye-DepScan

Outil CLI léger qui, via une seule commande, scanne les dépendances du projet et les paquets installés globalement pour détecter des paquets malveillants connus ; prend en charge les écosystèmes npm / PyPI / Cargo / Go / RubyGems

🛠️ MistEye-Skills : https://github.com/slowmist/misteye-skills

Le pack de compétences de sécurité pour l'assistant de codage IA déclenche automatiquement la détection de sécurité MistEye avant l'installation des dépendances et l'accès aux URL.

🛠️ MistEye-DNS-Guard : https://github.com/slowmist/MistEye-DNS-Guard

Outil de protection de la sécurité DNS, détecte les domaines malveillants et les accès à risque, identifie les menaces réseau telles que le phishing et les C2

Cet article a été rédigé par l'équipe d'intelligence sur les menaces de SlowMist, en combinant le système d'intelligence sur les menaces MistEye et l'analyse pilotée par SlowMist Agent AI. N'hésitez pas à nous contacter pour toute question ou retour.

Référence

[1]https://x.com/OpcodeIntel/status/2091578565628502324

[2]https://www.microsoft.com/en-us/security/blog/2026/06/24/stealc-and-amadey-breaking-down-infostealers-and-the-cybercrime-services-that-deliver-them/

[3]https://security.googleblog.com/2024/07/improving-security-of-chrome-cookies-on.html

Clause de non-responsabilité : les informations sur cette page peuvent avoir été obtenues auprès de tiers et ne reflètent pas nécessairement les points de vue ou opinions de KuCoin. Ce contenu est fourni à titre informatif uniquement, sans aucune représentation ou garantie d’aucune sorte, et ne doit pas être interprété comme un conseil en investissement. KuCoin ne sera pas responsable des erreurs ou omissions, ni des résultats résultant de l’utilisation de ces informations. Les investissements dans les actifs numériques peuvent être risqués. Veuillez évaluer soigneusement les risques d’un produit et votre tolérance au risque en fonction de votre propre situation financière. Pour plus d’informations, veuillez consulter nos conditions d’utilisation et divulgation des risques.