Repo GitHub Palsu Qwen Mendistribusikan Malware StealC melalui File ZIP 487KB

iconMetaEra
Bagikan
AI summary iconRingkasan
Sebuah repositori GitHub palsu Qwen menyebarkan malware StealC melalui file ZIP berukuran 487KB yang salah diberi label sebagai model parameter 27B. File tersebut mencakup interpreter LuaJIT dan kode yang diobfuscasi yang terhubung ke server C2. Malware ini mencuri kredensial browser, akun email, token Steam, dan data dompet mata uang kripto. Penyerang telah mengganti IP, nama file, dan kunci enkripsi untuk menghindari deteksi. Sementara data inflasi tetap menjadi perhatian utama dalam lanskap berita mata uang kripto secara luas, pengguna diminta untuk memverifikasi sumber sebelum mengunduh file.

Latar belakang

Unduh model besar open-source, yang biasanya Anda khawatirkan adalah apakah ia dapat berjalan dengan baik atau apakah bobotnya asli. Kali ini, yang benar-benar perlu dikhawatirkan tersembunyi di tempat lain: sebuah repositori yang menyatakan memiliki 27B parameter, tetapi yang Anda terima hanyalah 487 KB—isi di dalamnya bukan bobot, melainkan trojan pencuri data.

Pada 20 Agustus 2026, repositori GitHub unburdened-jackinthebox365/qwen38-uncensored mengirimkan file bernama uncensored_qwen_v2.6.zip sebesar 487.153 byte ke direktori assets/. Repositori ini membungkusnya hampir tanpa cela: halaman utama menyatakan menyediakan bobot kuantisasi lokal untuk Qwen 3.8 27B, README menekankan operasi sepenuhnya offline, tanpa telemetri, dan data tidak pernah meninggalkan perangkat lokal—setiap kalimat tepat sasaran bagi pengguna model lokal. Empat hari kemudian, pada 24 Agustus, README diubah lagi—tombol unduh, tautan unduh dalam teks, serta dua tautan eksternal sebelumnya yang mengarah ke situs web resmi Ollama dan LM Studio, semuanya diubah menjadi mengarah ke alamat raw ZIP yang sama.

Sampai di sini, kelemahannya sudah jelas. Model kuantisasi Q4_K_M dengan 27 miliar parameter biasanya memakan ruang lebih dari 16 GB, dan petunjuk yang dicetak oleh bin/install.cjs yang disediakan oleh repositori juga menyebut sekitar 16,8 GB. Namun, aset yang sebenarnya diterima hanya 487 KB, dan setelah diekstrak hanya terdiri dari tiga file—Application.cmd, util.exe, dan cert.txt—tanpa ada bobot GGUF sama sekali.

Berdasarkan hal ini, kami menyimpulkan bahwa ini adalah repositori palsu yang menyamar sebagai Qwen untuk mendistribusikan file; proyek resmi Qwen tidak disusupi. Skrip pemasangan Node.js dalam repositori tampaknya mengimplementasikan alur 'menulis Modelfile → memanggil ollama create', namun belum diverifikasi secara dinamis dalam kejadian ini; kode utama repositori tetap mempertahankan tampilan proyek normal, sementara ZIP berbahaya dikirim sebagai aset di dalam assets/. Hanya memeriksa kode sumber biasa tanpa membuka aset unduhan dapat melewatkan jalur masuk ini.

Artikel ini didasarkan pada bukti statis dan tidak menjalankan sampel apa pun. Permintaan C2 direproduksi menggunakan data host simulasi, hanya membaca respons dan mengunduh payload, tanpa mengeksekusi konten yang diunduh, juga tidak mengakses endpoint unggah akhir; deskripsi perilaku dalam artikel ini merujuk pada keberadaan implementasi atau jalur pemanggilan yang sesuai dalam kode, bukan berarti operasi tersebut telah terjadi di host nyata.

MistEye merespons

MistEye adalah sistem intelijen ancaman Web3 dan pemantauan keamanan dinamis yang dikembangkan secara mandiri oleh SlowMist, yang mengintegrasikan kemampuan pemantauan keamanan dan agregasi intelijen untuk memberikan peringatan risiko real-time dan perlindungan aset kepada pengguna.

Dalam insiden ini, MistEye melakukan analisis statis terhadap gudang umpan, aset unduhan, dan beban lanjutan, mereplikasi permintaan C2 menggunakan informasi host simulasi, serta menyimpan respons dan bukti unduhan untuk merekonstruksi rantai penyebaran multi-tahap dan mengekstraksi IOC jaringan serta file. Pada 26 Agustus, dilakukan pemeriksaan ulang terhadap ketersediaan C2 dan rotasi fasilitas distribusi, serta dilakukan perbandingan perilaku offline terhadap 29 file ZIP sejenis yang tersebar di 23 gudang. IOC terkait telah terintegrasi ke dalam mesin deteksi ancaman MistEye.

Berikut adalah analisis teknis terperinci.

Tiga file dalam paket unduhan 487 KB

Seluruh isi Application.cmd adalah satu perintah:

mulai util.exe cert.txt

Termasuk karakter baris baru, total 25 byte. Tidak ada ekstraksi model, tidak ada pemanggilan Ollama, hanya membiarkan util.exe di direktori yang sama membaca file teks, lalu kendali dialihkan ke skrip Lua dalam cert.txt. Tidak ada file lain dalam arsip, ketiganya adalah seluruh isi.

util.exe berukuran 759.808 byte dan merupakan interpreter LuaJIT 2.1 yang telah diganti namanya. LuaJIT sendiri adalah runtime Lua yang digunakan secara luas oleh perangkat lunak resmi. Jalur PDB yang tersisa di PE menunjukkan D:\a\defold\...\luajit.pdb, yang mengarah ke hasil build dari game engine Defold. Analisis statis tidak menemukan perilaku jahat yang tidak bergantung pada skrip dalam util.exe; file ini hanya bertanggung jawab untuk mengeksekusi Lua yang telah diobfuscate di direktori yang sama.

Nama cert.txt seperti sertifikat, isinya adalah satu baris Lua sepanjang 182.116 byte. Seluruh skrip tidak memiliki baris baru, semua string dipisahkan menjadi escape desimal dan pemanggilan tabel, sehingga saat dibaca langsung hanya terlihat deretan angka dan nama variabel pendek. Berikut adalah sebagian kecil awal file, disajikan agar lebih mudah dibaca dengan pemisahan baris berdasarkan pernyataan, dan dipotong dengan titik-titik:

Dua fungsi pertama bertanggung jawab untuk mengambil karakter berdasarkan indeks dan mengatur ulang urutannya, sedangkan baris ketiga adalah tabel string yang telah dipecah. Ratusan string plaintext dalam skrip disimpan dalam bentuk ini dan baru digabung kembali menjadi bentuk aslinya saat dijalankan.

Titik masuk risiko karena itu tidak berada pada apa yang disebut program model. Paket kompresi menyediakan interpreter umum ditambah satu file teks, logika jahat seluruhnya terletak di cert.txt.

C2 merampungkan rantai penayapan berikutnya

Setelah deobfuscasi offline, struktur cert.txt menjadi jelas. File ini mempertahankan tabel string yang terdiri dari ratusan entri, di mana seluruh teks asli dipecah menjadi escape numerik dan direkonstruksi satu per satu pada saat runtime. Skrip menggunakan LuaJIT FFI untuk menganalisis dan memanggil Windows API seperti VirtualAlloc dan CreateThread.

Loader dengan nomor bawaan 845. Setelah dijalankan, ia mengumpulkan hostname, username, GUID, dan versi sistem, mengambil tangkapan layar menggunakan BitBlt dan menyimpannya sebagai BMP, lalu melakukan permintaan ke antarmuka pelacakan IP untuk mendapatkan lokasi geografis, kemudian menggabungkan semua informasi ini menjadi permintaan multipart yang dikirimkan melalui POST ke alamat IP yang telah dihardcode 217[.]119[.]129[.]122. Berikut adalah permintaan yang sebenarnya dikirimkan setelah kami merekonstruksi berdasarkan skrip:

Setelah didekode, string setelah /api/ dalam path adalah nomor klien 517b7c5e5663656a057f. Tangkapan layar ditempatkan di bagian file, yang dimulai dengan BM adalah header file BMP; informasi host ditempatkan di bagian data, keduanya berada dalam permintaan yang sama. Setelah didekode, data berisi nilai simulasi seperti computer=SIMULATED-PC&user=simulated-user&query=203.0.113.10, yang tidak sesuai dengan host nyata.

Tugas yang dikirimkan oleh server diproses berdasarkan ekstensi file, mencakup empat jenis beban: muatan yang dieksekusi langsung di memori, program independen, DLL, dan skrip. Satu loader dapat menangani hampir semua format beban umum. Skrip juga mencakup pengecualian Defender, persistensi tugas terjadwal, dan pengiriman laporan penyelesaian tugas; ketiganya berada dalam cabang kondisional, dan aktivasi mereka ditentukan oleh konfigurasi loader dari server serta kondisi lokal. Konfigurasi yang diperoleh kali ini hanya mengaktifkan persistensi, sementara yang lainnya dinonaktifkan. Fitur-fitur ini bersifat kondisional dan tidak berarti operasi terkait telah selesai dilakukan pada host aktual.

Saat alamat hard-coded tidak berfungsi, loader memiliki jalur cadangan. Ia akan melakukan eth_call ke rantai Polygon, membaca nilai kembali dari selector 0x3bc5de30 pada kontrak 0x1823A9a0Ec8e0C25dD957D0841e3D41a4474bAdc, lalu memparse C2 cadangan dari nilai tersebut; dalam pengujian ini, diperoleh 194[.]48[.]248[.]94:

Prefix panjang 0x14 adalah 20, tepat sama dengan jumlah karakter alamat yang dipecahkan, saling memverifikasi satu sama lain. Hex ini tidak perlu bergantung pada skrip dekoding kami; Anda dapat memverifikasi sendiri dengan sekali melihat tabel ASCII. Dari lima titik akhir RPC yang dikonfigurasi dalam skrip, tiga di antaranya mengembalikan data di atas dengan kesesuaian byte-per-byte, satu memerlukan langganan berbayar, dan satu lagi menolak secara langsung. Setelah alamat ditulis ke kontrak rantai publik, mengganti server hanya memerlukan satu transaksi; memblokir secara terpisah IP cadangan saat ini tidak dapat mencegah kontrak mengembalikan alamat baru di masa mendatang.

Setelah memperbaiki format permintaan sesuai skrip, beacon simulasi 845 menerima HTTP 200, JSON sebesar 1248 byte.

Bidang respons telah dienkripsi tiga kali, arah dekripsi adalah Base64 → hex huruf kecil → XOR siklik 32 byte, kunci XOR ECe6VGLRJum2qYtl79OiOU7aHot7Zhbn tertulis langsung di skrip. Dua bagian berikut adalah konten respons sebelum dan sesudah dekripsi, masing-masing memotong 56 karakter pertama:

Hasilnya adalah sebuah strategi loader dan satu tugas:

Bidang pump mengontrol apakah akan menggunakan data acak untuk memperluas file落地 ke ukuran yang ditentukan oleh server, tombol ini dinonaktifkan dalam tugas saat ini.

Mendownload file bernama `tool.log` ke `%TEMP%\dist.lua` dan mengeksekusinya. File ini berukuran 396.616 byte, seluruhnya berisi ASCII heksadesimal; setelah didekode hex dan di-XOR, menghasilkan Lua yang tercampur sebesar 198.308 byte. Ini adalah loader kedua, nomor 847, dengan C2 awal diubah menjadi `217[.]119[.]129[.]97`, dan struktur kebingungan sama dengan 845. Setelah menjalankan loader 847 dengan data host simulasi yang sama, loader tersebut mengirimkan beacon ke `217[.]119[.]129[.]97`, dan server merespons dengan dua tugas.

Dua tugas, satu tetap `tool.log`, dan yang lain mengarah ke `verb.log` di repositori yang sama, dengan jalur penyimpanan ditulis sebagai `AppData\..\Local\Programs\Chromium\Application\Chromium.exe`. `..` di tengah membuat jalur menembus ke LocalAppData, sehingga nama file akhir menyamar sebagai program utama browser Chromium.

tool.log, verb.log, dan dua PE berikutnya berasal dari respons C2 dan unduhan yang disimpan, bukan dari ZIP asli. ZIP itu sendiri hanya membuktikan bahwa loader memiliki kemampuan untuk mengunduh dan mengeksekusi; respons C2 yang disimpan menunjukkan bahwa pada saat pengambilan data, server mengirimkan tugas unduhan berikutnya ke loaderId 845.

Payload StealC yang dipecahkan oleh verb.log

Unpack and load

verb.log 3.089.408 byte, juga ASCII hex, rantai transformasi adalah hex/XOR → PE luar → Base64URL/AES → PE dalam. Dengan menggunakan kunci XOR yang sama untuk membuka, diperoleh PE luar 64-bit sebesar 1.544.704 byte, di mana teks Base64URL di dalam segmen sumbernya didekode menjadi ciphertext AES-256-ECB sebesar 797.728 byte. Kunci bFYh8UMQGZOBUlvrpS3M4ZJybbubVbvg dihasilkan dari PE luar berdasarkan dua array konstan, dapat direkonstruksi secara statis, dan setelah didekripsi menghasilkan PE 64-bit kedua yang juga berukuran 797.728 byte.

PE luar memetakan PE dalam secara manual di dalam prosesnya sendiri: mengalokasikan memori, menyalin header dan section, memperbaiki relokasi dan tabel impor, serta membuat thread dan menjalankannya melalui entry point. Tidak ada API injeksi lintas proses seperti CreateProcess, WriteProcessMemory, SetThreadContext, atau ResumeThread dalam rantai pemanggilan statis—seluruh proses ini adalah pemuatan reflektif dalam proses.

Pemeriksaan lingkungan

Payload internal terlebih dahulu memeriksa lingkungan: jika bahasa default sistem sesuai dengan bahasa Rusia, Ukraina, Belarusia, Kazak, atau Uzbek, maka keluar; selanjutnya menggunakan event yang dibentuk dari informasi host untuk kontrol single instance, lalu memeriksa tanggal kedaluwarsa yang tertanam; baru memasuki logika utama setelah semua pemeriksaan berhasil.

Target pengumpulan

Browser: Chrome, Edge, Brave mengambil data login, cookie, riwayat, dan database terkait; Firefox memanggil antarmuka NSS untuk mendekripsi informasi login yang disimpan. Proses yang menggunakan database saat terkunci diakhiri dengan Restart Manager.

Email dan operasi: Kredensial akun Foxmail dan Outlook, informasi sesi WinSCP, di mana sesi WinSCP secara langsung berkaitan dengan server yang dapat diakses korban.

Steam: Konfigurasi login, token, dan file sentinel.

Mulai dari Chrome 127, cookie dan kata sandi yang disimpan dilindungi oleh App-Bound Encryption, dengan kunci yang dikelola oleh layanan tingkat sistem, sehingga hanya dengan menyalin file database tidak akan mendapatkan teks jelas. Payload ini menyertakan PE bantuan yang disisipkan melalui Early-bird APC ke dalam chrome.exe, brave.exe, atau msedge.exe yang ditangguhkan; modul bantuan membaca App-Bound Key yang dienkripsi di dalam proses browser, lalu mengekspor kunci teks jelas 32 byte melalui antarmuka layanan COM Elevation masing-masing browser, sehingga file database yang sebelumnya dikumpulkan dapat dibaca kembali.

Pengumpulan dompet sepenuhnya didorong oleh sisi server: collector rekursif mendistribusikan tugas file yang dikeluarkan oleh C2 berdasarkan jenisnya, di mana cabang wallets mencari direktori lokal berdasarkan nama tugas dan nama file; C2 juga dapat mengirimkan ID ekstensi untuk mengumpulkan penyimpanan dan IndexedDB dari ekstensi Chromium yang terkait. Tidak ada nama merek dompet atau jalur instalasi dalam sampel teks biasa, juga tidak ada implementasi parsing mnemonic atau kunci pribadi seperti BIP39 atau secp256k1—dompet mana yang dikumpulkan ditentukan oleh server saat mengeluarkan tugas, dan daftar target putaran ini tidak dapat dicantumkan dalam sampel statis.

Unggah dan atribusi

Payload juga mencakup tangkapan layar, pengumpulan informasi sistem dan daftar proses, unduhan dan eksekusi sekunder menggunakan PowerShell, peningkatan hak akses, serta penghapusan diri saat keluar.

Data diunggah melalui JSON POST dengan fragmen 512 KiB. Endpoint unggah disimpan dalam file dengan enkripsi RC4, lalu di-Base64, dan dapat didekripsi menggunakan kunci konfigurasi 55uUe45tr1x1xy1lSK menjadi http[:]//89[.]169[.]12[.]194, sementara badan permintaan dienkripsi dengan kunci RC4 lainnya.

StealC adalah trojan pencuri informasi Windows yang secara khusus mencuri kredensial browser, cookie, dompet kripto, dan data sensitif lainnya, lalu mengirimkannya ke C2 penyerang. Fitur-fitur seperti cakupan pengumpulan payload inti, alat dekripsi App-Bound, cabang dompet, dan unggahan terenkripsi RC4 semuanya konsisten dengan karakteristik StealC yang sudah dikenal, sehingga kami mengklasifikasikannya sebagai StealC.

Jika bahan-bahan ini berhasil diperoleh, konsekuensinya berbeda-beda: cookie browser menyebabkan sesi yang sudah masuk diambil alih, kredensial email dan Steam menyebabkan kehilangan akun, sesi WinSCP menyebabkan server yang dikelola korban terancam; jika kunci pribadi atau frase pemulihan dompet bocor, transfer aset tidak dapat dibatalkan.

Verifikasi ulang bahwa fasilitas distribusi sedang berputar

Pada 26 Agustus, kami mengirim ulang tiga beacon menggunakan data host simulasi yang sama. Ketiga endpoint kembali menghasilkan HTTP 200, dan bidang kebijakan loader tetap tidak berubah. Perubahan muncul pada alamat unduhan dalam tugas.

vs.log sama persis secara byte dengan tool.log lama, hanya namanya yang diubah, loader 847 tidak berubah. ssl.log setelah didekripsi adalah PE luar versi baru, berukuran 1.539.072 byte, alamat entri dan ukuran citra berubah, kunci AES kemudian diganti menjadi yK8-eM8KFA8Hl8cCybERmOLZupFvfCNZ.

Payload lapisan dalam yang diuraikan dengan kunci baru tetap berukuran 797.728 byte. Dibandingkan secara byte-per-byte dengan versi lama, seluruh file hanya memiliki satu perbedaan, berada di segmen data baca-saja, di mana nomor build yang dilaporkan ke server berubah dari build5 menjadi build1. Endpoint unggah, kunci konfigurasi RC4, dan kunci badan permintaan semuanya identik.

Mengganti repositori, mengganti nama file, memperbarui PE luar, dan mengganti kunci AES membuat hash tepat dari file lama menjadi tidak valid. Apakah struktur dan fitur perilaku stabil masih dapat terdeteksi perlu diverifikasi oleh aturan spesifik. Badan payload pencuri data tetap stabil selama dua hari ini, hanya mengubah satu tag versi; ini adalah pengamatan antara dua hari pengumpulan, yang belum cukup untuk menentukan apakah itu tetap tidak berubah dalam jangka waktu yang lebih panjang.

Lebih banyak repositori GitHub jahat

Kami juga mengumpulkan 29 sampel ZIP jahat yang tersebar di 23 repositori GitHub. Pemeriksaan awal menunjukkan bahwa semua sampel ini menggunakan Lua sebagai bagian dari rantai eksekusi, dengan bentuk umum berupa pemanggilan LuaJIT lokal atau interpreter yang telah diubah namanya oleh peluncur .cmd atau .bat, yang kemudian menjalankan skrip Lua di direktori yang sama. Topik daya tarik repositori terkait mencakup berbagai kategori seperti model dan alat AI, layanan MCP, skrip pengembangan, dan proyek dompet.

Perlu ditekankan bahwa saat ini tidak dilakukan pemulihan kode lengkap dan analisis rantai serangan secara terperinci terhadap 29 sampel tersebut, sehingga bukti yang ada hanya dapat mengonfirmasi bahwa semua sampel memiliki perilaku jahat dan secara bersama-sama menggunakan stack teknologi Lua, namun tidak dapat digunakan untuk menyimpulkan bahwa semua sampel menggunakan metode obfuskasi, alur eksekusi, infrastruktur C2, atau beban akhir yang sepenuhnya identik.

Summary

Sebuah repositori GitHub palsu yang meniru Qwen mengarahkan tautan unduhan ke ZIP berukuran 487 KB, yang tidak berisi bobot model, melainkan hanya interpreter LuaJIT dan satu skrip yang telah diacak. Respons C2 yang disimpan terkait dengan beban pencurian data tingkat dalam, yang kami klasifikasikan sebagai StealC.

Risiko melibatkan sesi browser, email dan kredensial operasional, token Steam, serta materi terkait dompet, dengan asumsi materi tersebut berhasil diperoleh. Di antara dua pengambilan, repositori distribusi, nama file, PE luar, dan kunci AES telah berubah, sementara payload dalam hanya berbeda satu karakter pada nomor build; 29 file ZIP sejenis yang tersebar di 23 repositori menunjukkan kerangka penyebaran ini telah digunakan ulang secara massal, namun rantai lanjutan lengkap setiap varian masih perlu dikonfirmasi satu per satu.

Saran

1. Isolasi dan kumpulkan bukti: Saat host memicu ZIP, hash skrip, C2, atau URL unduhan yang tercantum dalam artikel ini, simpan sumber unduhan, pohon proses, log koneksi jaringan, dan file yang diunduh terlebih dahulu, baru lakukan pembersihan.

2. Periksa perubahan host: Jika ditemukan catatan eksekusi launcher, atau catatan pemuatan LuaJIT atau interpreter yang diubah nama untuk teks tercampur berukuran besar, periksa tugas terjadwal, kunci Run, item StartupApproved, dan pastikan apakah drive sistem atau ekstensi .exe, .dll telah ditambahkan ke daftar pengecualian Defender.

3. Penanganan Kredensial: Saat mengonfirmasi eksekusi sampel atau menemukan beban terkait, reset sesi browser dan kredensial yang disimpan seperti kata sandi, akun email, token Steam, dan sesi WinSCP; jika kunci pribadi atau frasa pemulihan dompet pernah disimpan di host, pindahkan aset ke alamat baru terlebih dahulu, baru kemudian tangani host tersebut.

4. Tambahkan deteksi kombinasi: tambahkan urutan berikut ke aturan pemantauan: «Pemicu kecil → LuaJIT lokal atau interpreter yang diubah namanya → teks baris tunggal berukuran besar dalam direktori yang sama → memicu permintaan HTTP atau menulis ke memori eksekutif». Rantai ini memanfaatkan layanan yang sah, sehingga penilaian harus didasarkan pada kombinasi perilaku, serta menggabungkan URL jahat yang tepat yang tercantum dalam artikel ini, dan tidak melakukan blokir sembarangan terhadap GitHub Raw atau RPC Polygon publik.

IOC

IP

217[.]119[.]129[.]122

194[.]48[.]248[.]94

217[.]119[.]129[.]97

89[.]169[.]12[.]194

URL

http[:]//217[.]119[.]129[.]122/api/NTE3YjdjNWU1NjYzNjU2YTA1N2Y=

http[:]//217[.]119[.]129[.]97/api/NTE3YjdjNWU1NjYzNjU2YTA1N2Y=

https[:]//raw[.]githubusercontent[.]com/unburdened-jackinthebox365/qwen38-uncensored/main/assets/uncensored_qwen_v2[.]6[.]zip

https[:]//github[.]com/Minaadelfouad64/tools/raw/refs/heads/main/verbose/tool[.]log

https[:]//github[.]com/Minaadelfouad64/tools/raw/refs/heads/main/verbose/verb[.]log

https[:]//github[.]com/fuhuhlatoogan/mtp/raw/refs/heads/main/p/vs[.]log

https[:]//github[.]com/fuhuhlatoogan/mtp/raw/refs/heads/main/p/ssl[.]log

Malicious dependency

https[:]//github[.]com/unburdened-jackinthebox365/qwen38-uncensored

https[:]//github[.]com/Minaadelfouad64/tools

https[:]//github[.]com/fuhuhlatoogan/mtp

https[:]//github[.]com/0ogata0/qwen-php-client

https[:]//github[.]com/115th-discomfited211/Awesome-Harness-Engineering

https[:]//github[.]com/123affano1/claudetrack

https[:]//github[.]com/1sustgmboab/nexonco-mcp

https[:]//github[.]com/2josEx/claude-brain

https[:]//github[.]com/428alexander9/claude-skills-marketplace

https[:]//github[.]com/45d5r/databricks-mcp-server

https[:]//github[.]com/7ossamfarid/mcp-mindmesh

https[:]//github[.]com/Bean5789/bbd2api

https[:]//github[.]com/CleverPortal/CollabNote-Fullstack-App

https[:]//github[.]com/Juanvil9941/AI-Invoice-System

https[:]//github[.]com/Kalainilavann/takeout_downloader_script

https[:]//github[.]com/Prestonflatfooted659/Void-Tools-v2.0

https[:]//github[.]com/Walloperlioncub193/Canva-Resource

https[:]//github[.]com/archontelemetered604/clash-for-windows

https[:]//github[.]com/fantastic-interpolation620/ctx-wire

https[:]//github[.]com/mikenob39wang/phone-number-location-tracking-tool

https[:]//github[.]com/recognisable-riddance165/Portable-Offline-LLM

https[:]//github[.]com/sociologisttentcaterpillarmoth213/100xdev-ci-cd

https[:]//github[.]com/soldat-panther/qq-farm-cdp-auto

https[:]//github[.]com/thaddeusprobabilistic193/Xault-Wallet

https[:]//github[.]com/twelfth-puerperium297/tokenoptim

https[:]//github[.]com/wasila7220/multi-model-router

File berbahaya

filename: uncensored_qwen_v2.6.zip

MD5: bf21a07ad5743d3ae9f55ff526428a0a

SHA1: 8e3391c17c3f4fb6f42594de7425df96dbbbc01e

SHA256: 36d0bac5743ed9c6858258f28f2c2f9161dc06c4d5af73eb7eda1211ea610758

filename: Application.cmd

MD5: 17d94f34b9d15449b03bc099a637782b

SHA1: eb474f898256e8e7baaf0d63b306d1169e637c73

SHA256: 7c4f3e09c6428d0a0d7d85615695f5fedb35bb4e7180d31e1f8a1bacf22e5639

filename: cert.txt

MD5: ccfc0f145861f23c6850c691c4be54b9

SHA1: b88ac887493f31cf9f160ddbc6bc3a2aa298a0ca

SHA256: a75561a3224d9f836058a6d0204ed2e6c1f638275a59495935cd2a5e46fd28ca

filename: tool.log, vs.log

MD5: 8063ba8ec896b52e5e6d435cc60e82f7

SHA1: f445bd4c5b65b7e013ec518f34f4cd64676201d2

SHA256: 7ebbb61733d8aefcf9401f00e8ff7e593c9f0edecb6609675aebd3eb78a5ae2d

filename: verb.log

MD5: 650a8ee5d091275040ae4dd02dcdd806

SHA1: 343d819ceb63c742912723c42fd158b82d0a90be

SHA256: 699af883d862d8949a494f69e2d300142ce506a0ac6c7a239193c111dfed241e

filename: inner-payload.aes256-ecb-decrypted.bin

MD5: 01e433263a7fd50e812195ff4c11cc90

SHA1: ea53a41c53181374cade8d69882bb1390f0c2562

SHA256: ec981c45d494896037583c746543490176c9ce9a1482e62c4e8ab189c2650b1c

filename: ssl.log

MD5: 9d11bce9c213924b53bcb986f07945c6

SHA1: 2abf1436933dc6b63a016661d5d16f1eda303b59

SHA256: 7b0d919bd510cbcc587cca4b74aad1e086fb1fc34882a39946e6db7d4361a746

filename: inner-payload.build1.bin

MD5: 370f95bf40a9c9fe852b2e4bdd95689f

SHA1: 219a0e7c3907bb65ef7db7428400745570d4e105

SHA256: 5d63f3dc9371d4496ca0e728a794151978e94b69ae4b3c705cea4e67cc6cf208

filename: client_qwen_php_v2.4.zip

SHA256: 073c6192ab4c2d5d25fc13acab4c216c96f9d5926064c534e3803bb31d527b28

filename: Engineering_Harness_Awesome_1.9.zip

SHA256: 0870fe8a4d9e64e335047e16ed1d6b0805beab9686495a1e8c247cf2e1a8e930

filename: Software_v1.6.zip

SHA256: 71b37b48f80106fc864be7e82481cd1a2f7decfeaf1dce45abb924d7f32da933

filename: nexonco-mcp-v3.0-alpha.1.zip

SHA256: a866d90d6f1dd82ddcd2cbef4f5550c77bb58dbda87c02eedb441a117b7d89b9

filename: claude-brain-v1.4-alpha.3.zip

SHA256: a271231ebf6174b11aeb3337c238abc0eac44b48b5fa8d2b168883601d8cc3a5

filename: brain_claude_2.2-alpha.1.zip

SHA256: ca4babb4444af81cf93b34436de7a4a3c8e1a93f6233bcc8753ddd868b4c9eaa

filename: claude-skills-marketplace_v3.4.zip

SHA256: 438033226b1bd1e26db8ab71a777e74cc90b5c31310139269fe8e52308f6c938

filename: skills-marketplace-claude-2.9.zip

SHA256: f07a4eadd43513f56ae4fdf6f6dfc966de17f06093c75c1dec0dd426668779f9

filename: server_databricks_mcp_1.6.zip

SHA256: 66afc7d87d10dbe392898c4e5c613e0442fabb396415c2bef3a5ef2ac752c5ad

filename: mindmesh_mcp_1.0-alpha.5.zip

SHA256: e8da8c82ccb1c6fd68e7c03187485d6ebbd07a4946a7f07cac54fef65b00d2bf

filename: bbd-api-3.1.zip

SHA256: 3524dc4a232c76067f8b2df9adf34ae1106dcc1528e5467c1abc285fc51d1e82

filename: Note-Collab-App-Fullstack-v3.6-alpha.5.zip

SHA256: 6f823d15658b07d6d90f292848fcdd30fe840f83d653cc34966e2fd61d9c3117

filename: Invoice_A_System_3.9.zip

SHA256: 8332d91619563e46e248f427cf489f8bd61a83124eb4c95749ce284b443a2803

filename: downloader-script-takeout-v1.1.zip

SHA256: 8412f2d2b47181f272b0c0e02fe619331e0c2c8d3b90f32e8ce08ac98aaec3f6

filename: downloader_takeout_script_v3.8.zip

SHA256: b781102c6ff857fb45089a6b3d30c5ebb7699ec7e8771bfa0039bef28de782bd

filename: takeout-downloader-script-galvanocauterization.zip

SHA256: 13dc7623c66d1fed51ae94b0d96e8ed45c93d893afabf9aceb4ef0a8da0243ee

filename: Void-v-Tools-v1.7.zip

SHA256: 841d0c25137f35b60d940705ab7b5dc3e9936f37e0561934e72c5dafe93466d8

filename: Resource-Canva-2.2.zip

SHA256: ac6a24d02209df94f56f67e7f3f19dc997f7a2625b91add1dd10cdec0a06d392

filename: for-clash-windows-3.2.zip

SHA256: 036062622f3a1fa2718afc91f8fe4edc693b757365dfc2c0958b70fe8c84c20d

filename: wire-ctx-2.6-alpha.1.zip

SHA256: db0640eb414a89bb62953f0aa7603557f3b8de515e7c3696156abc10f835ecef

filename: location-tracking-tool-phone-number-v3.3.zip

SHA256: 3fc5816afde3e58bf9fcaa1b3873f2d4bc8629ee7a8341a4a4979d2729cad5e6

filename: location_number_tracking_tool_phone_v2.5.zip

SHA256: 398ea394f9a4242ebe9fd67a5ca62445fc4a34b1731d4f99b8eea5e65a98ddcb

filename: tracking-tool-location-number-phone-3.2.zip

SHA256: b6e81d95c0c336e8b8bde3889f4df4ee17639f6ff055c631de19cab3c7efb63b

filename: Offline_LLM_Portable_v2.1-alpha.1.zip

SHA256: 1313b6cfb1ea43367fdd845f64526b4972a3a345bb8b13cef7ebb678d59b5f55

filename: ci_cd_xdev_v2.3-alpha.3.zip

SHA256: ed1ae6799ecb1fc7c5239c4ab95b3b9de9462f21219f144a25b91b6fd430a2c2

filename: farm-cdp-qq-auto-1.1.zip

SHA256: 6145aeacba6533e10dcea287d0fff64c48a790c58ae266ed18ea5d13c36d27ca

filename: v3.9.zip

SHA256: a0dd4924bec9bc077b1f98ddcb45b4e07b01e63ad703c2507d822b5b5130a077

filename: Software-Lithodes.zip

SHA256: 40c2b7b8dcfa6bfe0a199af9ea4baa00a4b8ecd73afa326702cdc4197d64bdef

filename: model-multi-router-v3.5-beta.1.zip

SHA256: 152929ae778e6ed9f358ca8590d2155e1a04137b109a5442891e1ba3fe1a7f82

Tentang MistEye

MistEye adalah platform intelijen ancaman Web3 dan pemantauan keamanan dinamis yang dikembangkan secara mandiri oleh SlowMist, yang menyediakan kemampuan deteksi aktivitas jahat dan peringatan risiko rantai pasokan untuk ekosistem paket open-source melalui API.

Semua paket jahat dan IOC yang terlibat dalam operasi ini telah terintegrasi ke dalam mesin deteksi ancaman MistEye, memungkinkan pengembang untuk melakukan deteksi otomatis terhadap dependensi proyek melalui API, serta dengan cepat menentukan apakah terkena paket jahat yang sudah diketahui dan mendapatkan saran penanganan.

📖 Dokumentasi API: https://app.misteye.io/api-docs

🛠️ MistEye-DepScan: https://github.com/slowmist/MistEye-DepScan

Alat CLI ringan, satu perintah untuk memindai ketergantungan proyek dan paket yang diinstal secara global yang diketahui berbahaya, mendukung ekosistem npm / PyPI / Cargo / Go / RubyGems

🛠️ MistEye-Skills: https://github.com/slowmist/misteye-skills

Paket keterampilan keamanan AI coding assistant, secara otomatis memicu deteksi keamanan MistEye sebelum instalasi dependensi dan akses URL

🛠️ MistEye-DNS-Guard: https://github.com/slowmist/MistEye-DNS-Guard

Alat perlindungan keamanan DNS, mendeteksi domain jahat dan akses berisiko, mengidentifikasi ancaman jaringan seperti phishing dan C2

Artikel ini ditulis oleh tim intelijen ancaman SlowMist yang menggabungkan sistem intelijen ancaman MistEye dan analisis yang didorong oleh SlowMist Agent AI. Jika ada pertanyaan, jangan ragu untuk menghubungi atau memberikan umpan balik.

Referensi

[1]https://x.com/OpcodeIntel/status/2091578565628502324

[2]https://www.microsoft.com/en-us/security/blog/2026/06/24/stealc-and-amadey-breaking-down-infostealers-and-the-cybercrime-services-that-deliver-them/

[3]https://security.googleblog.com/2024/07/improving-security-of-chrome-cookies-on.html

Penafian: Informasi pada halaman ini mungkin telah diperoleh dari pihak ketiga dan tidak mencerminkan pandangan atau opini KuCoin. Konten ini disediakan hanya untuk tujuan informasi umum, tanpa representasi atau jaminan apa pun, dan tidak dapat ditafsirkan sebagai saran keuangan atau investasi. KuCoin tidak bertanggung jawab terhadap segala kesalahan atau kelalaian, atau hasil apa pun yang keluar dari penggunaan informasi ini. Berinvestasi di aset digital dapat berisiko. Harap mengevaluasi risiko produk dan toleransi risiko Anda secara cermat berdasarkan situasi keuangan Anda sendiri. Untuk informasi lebih lanjut, silakan lihat Ketentuan Penggunaan dan Pengungkapan Risiko.