Odaily Planet Daily relata que a equipe de segurança SlowMist descobriu um repositório GitHub que se passa pelo modelo local quantizado Qwen 3.8 27B; o modelo supostamente teria mais de 16 GB, mas o conteúdo baixado é de apenas cerca de 487 KB, contendo arquivos disfarçados, interpretador LuaJIT e scripts Lua confusos.
A SlowMist enfatiza que o projeto oficial do Qwen não foi invadido; após a execução desse programa malicioso, ele coleta dados do host, captura a tela e envia para o C2 do atacante; quando o servidor hard-coded falha, ele também lê endereços de C2 alternativos de um contrato na cadeia Polygon, permitindo que os atacantes alternem sua infraestrutura por meio de transações na cadeia. Cargas úteis subsequentes podem roubar informações de login do navegador, cookies, histórico, e-mails, credenciais do WinSCP e Steam, além de arquivos relacionados a carteiras e dados de extensões.
