Odaily Planet Daily melaporkan bahwa tim keamanan SlowMist mengungkapkan adanya repositori GitHub yang memalsukan model kuantisasi lokal Qwen 3.8 27B, yang diklaim memiliki ukuran model lebih dari 16 GB, tetapi konten yang diunduh sebenarnya hanya sekitar 487 KB, berisi file palsu, interpreter LuaJIT, dan skrip Lua yang diacak.
Slow Mist menekankan bahwa proyek resmi Qwen tidak diserang; program berbahaya ini setelah dijalankan akan mengumpulkan data host, mengambil tangkapan layar, dan mengirimkannya ke C2 penyerang; ketika server yang dihardcode gagal, program juga akan membaca alamat C2 cadangan dari kontrak di rantai Polygon, memungkinkan penyerang untuk mengganti infrastruktur melalui transaksi di rantai. Beban selanjutnya dapat mencuri informasi login browser, Cookie, riwayat, email, kredensial WinSCP dan Steam, serta file dan data ekstensi terkait dompet.
