Sahte Qwen GitHub deposu, 487 KB’lık bir ZIP dosyası aracılığıyla StealC kötü amaçlı yazılımı dağıtır

iconMetaEra
Paylaş
AI summary iconÖzet
Sahte bir Qwen GitHub deposu, 27B parametreli bir model olarak yanlış etiketlenmiş 487 KB’lık bir ZIP dosyası aracılığıyla StealC kötü amaçlı yazılımını yayıyor. Dosya, bir C2 sunucusuna bağlanan LuaJIT yorumlayıcısı ve gizlenmiş kod içeriyor. Bu kötü amaçlı yazılım, tarayıcı kimlik bilgilerini, e-posta hesaplarını, Steam token’larını ve kripto para cüzdan verilerini çalıyor. Saldırganlar, tespit edilmesini önlemek için IP adreslerini, dosya adlarını ve şifreleme anahtarlarını değiştirdi. Enflasyon verileri, geniş kripto para haber alanındaki ana endişe konusu olarak kalmaya devam ederken, kullanıcılar dosya indirmeden önce kaynakları doğrulamaya teşvik ediliyor.

Arka plan

Bir açık kaynak büyük model indirirken genellikle çalışıp çalışmayacağını veya ağırlıkların gerçek olup olmadığını endişe edersiniz. Bu sefer gerçekten endişe edilmesi gereken şey başka yerde: 27B parametre olarak etiketlenmiş bir deposu elinize verildiğinde, içinde 487 KB’lık bir dosya bulunuyor—ağırlıklar değil, veri çalma atığı.

20 Ağustos 2026 tarihinde GitHub deposu unburdened-jackinthebox365/qwen38-uncensored, assets/ dizinine 487.153 bayt boyutunda bir dosya olan uncensored_qwen_v2.6.zip adlı dosyayı gönderdi. Depo, bu dosyayı neredeyse tamamen kusursuz bir şekilde paketledi: ana sayfa, Qwen 3.8 27B'nin yerel kuantize ağırlıklarını sunduğunu ileri sürdü, README tamamen çevrimdışı çalışmayı, telemetri olmadığını ve verilerin cihazdan ayrılmadığını vurguladı; her cümle yerel model kullanıcılarının beklentilerine tam olarak uyguntu. Dört gün sonra, 24 Ağustos'ta, README yeniden düzenlendi—indirme düğmesi, metindeki indirme bağlantıları ve orijinal olarak Ollama ile LM Studio'nun resmi sitelerine yönlendiren iki harici bağlantı, tümü aynı ZIP dosyasının raw adresine yönlendirildi.

Bu noktada açıkça görülmektedir. 27B parametreli bir Q4_K_M kuantize modeli genellikle 16 GB'ı aşar ve depodaki bin/install.cjs dosyası tarafından görüntülenen uyarı da yaklaşık 16,8 GB olarak belirtmektedir. Ancak elde edilen varlık sadece 487 KB'dır; açıldığında yalnızca üç dosya vardır—Application.cmd, util.exe ve cert.txt—ve hiçbir GGUF ağırlığı bulunmamaktadır.

Bu, Qwen adı altında dosya dağıtan sahte bir depodur; Qwen resmi projesi ihlal edilmemiştir. Depodaki Node.js kurma betiği, görünüşte "Modelfile yazma → ollama create çağırma" sürecini gerçekleştirmektedir; bu sefer dinamik doğrulama yapılmamıştır. Deponun ana kodu normal bir proje görünümünü korumaktadır, kötü amaçlı ZIP ise assets/ klasörü içinde indirilebilir varlık olarak gönderilmişlerdir. Sadece sıradan kaynak kodu kontrol edip indirilebilir varlıkları açmazsanız, bu girdi noktasını kaçırabilirsiniz.

Bu makale, statik kanıtlara dayanmaktadır ve herhangi bir örnek çalıştırılmamıştır. C2 istekleri, simüle edilmiş ana bilgisayar verileriyle yeniden oluşturulmuştur; yalnızca yanıt okunmuş ve yük indirilmiştir, indirilen içerik yürütülmemiş ve nihai yükleme uç noktası ziyaret edilmemiştir. Makaledeki davranış tanımları, kodda ilgili uygulamaların veya çağrı yollarının varlığını gösterir, ancak bu işlemlerin gerçek bir ana bilgisayarda gerçekleştiğini ifade etmez.

MistEye yanıt veriyor

MistEye, SlowMist tarafından özgün olarak geliştirilen bir Web3 tehdit istihbaratı ve dinamik güvenlik izleme sistemidir; güvenlik izleme ve istihbarat birleştirme yeteneklerini birleştirerek kullanıcılara gerçek zamanlı risk uyarıları ve varlık koruması sağlar.

Bu olayda, MistEye, kapan klasörlerini, indirilen varlıkları ve sonraki yükleri statik olarak analiz etti, C2 isteklerini simüle edilen ana bilgisayar bilgileriyle yeniden oluşturdu, yanıtları ve indirme kanıtlarını kaydetti, çok aşamalı dağıtım zincirini geri yükledi ve ağ ile dosya IOC'lerini çıkardı. 26 Ağustos'ta C2'nin canlı kalma durumu ve dağıtım altyapısının döngüsü tekrar kontrol edildi; ayrıca 23 farklı klasörde dağılmış olan 29 adet benzer ZIP dosyası için çevrimdışı davranış karşılaştırması yapıldı. İlgili IOC'ler MistEye tehdit algılama motoruna entegre edildi.

Aşağıda detaylı teknik analiz yer almaktadır.

487 KB indirme paketindeki üç dosya

Application.cmd dosyasının tamamı bir komuttur:

start util.exe cert.txt

Satır sonu karakterleri dahil toplam 25 bayt. Modeli açmaz ve Ollama'yı çağırmaz, yalnızca aynı dizindeki util.exe dosyasını bir metin dosyasını okumaya zorlar ve kontrolü cert.txt içindeki Lua betiğine verir. Arşivde başka dosya yoktur; bunlar tamamıdır.

util.exe, 759.808 bayt boyutunda olup, adı değiştirilmiş LuaJIT 2.1 yorumlayıcısıdır. LuaJIT, kendisi birçok legítim yazılımda kullanılan bir Lua çalışma zamanıdır. PE dosyasında kalan PDB yolu, D:\a\defold\...\luajit.pdb olarak Defold oyun motorunun paketlenmiş çıktısını göstermektedir. Statik analiz, util.exe'nin skriptlere bağımlı olmayan herhangi bir zararlı davranış içermediğini göstermiştir; bu dosya yalnızca aynı dizindeki karıştırılmış Lua kodunu çalıştırmaktadır.

cert.txt adı sertifika gibi, içeriği 182.116 bayt tek satırlık bir Lua scriptidir. Tüm scriptte hiçbir satır sonu yoktur, dizeler tamamen ondalık kaçış dizileri ve tablo çağrısı şeklinde ayrıştırılmıştır; doğrudan okunması sadece sayılar ve kısa değişken adları gösterir. Aşağıda dosyanın başlangıcından küçük bir parça, okunabilirlik için ifadeler itibariyle satır sonlarına bölünmüş ve noktalı virgülle kesilmiştir:

İki ilk fonksiyon, indekse göre karakterleri almak ve sıralamayı yeniden düzenlemekten sorumludur; üçüncü satırdan itibaren dağıtılmış dize tablosu yer alır. Betikteki yüzlerce açık metin dizesi bu formatta saklanır ve çalışma zamanında orijinal hallerine yeniden birleştirilir.

Risk girişi dolayısıyla söz konusu model program üzerinde değildir. Zip dosyası, genel bir yorumlayıcı ve bir metin dosyası sağlar; zararlı mantık tamamen cert.txt dosyasında yer alır.

C2, sonraki kampanya zincirini tamamladı

Çözümlendikten sonra cert.txt yapısı netleşti. Yüzlerce girdiden oluşan bir dizi tablosu tutuyor, tüm metinler sayısal kaçışlara ayrılmış ve çalışma zamanında bayt bayt geri dönüştürülüyor. Betik, LuaJIT FFI aracılığıyla VirtualAlloc, CreateThread gibi Windows API'lerini ayrıştırıyor ve çağırıyor.

Yükleyici, kendi içinde 845 numaralı kimliğe sahiptir. Başladığında bilgisayar adını, kullanıcı adını, GUID'yi ve sistem sürümünü toplar, BitBlt kullanarak bir ekran görüntüsü alır ve BMP olarak kaydeder, ardından bir IP konumlama arayüzüne coğrafi konum isteği gönderir; bu bilgileri bir multipart isteği olarak sabitlenmiş 217[.]119[.]129[.]122 adresine POST eder. Aşağıda, betikten yeniden oluşturduğumuz gerçek istek yer alıyor:

/api/ sonrası dize, istemci numarası 517b7c5e5663656a057f olarak çözülür. Ekran görüntüsü file bölümünde yer alır; BM ile başlayanlar BMP dosya başlığıdır; ana bilgisayar bilgileri data bölümünde yer alır ve ikisi aynı istekte bulunur. data'nın çözülmesi computer=SIMULATED-PC&user=simulated-user&query=203.0.113.10 gibi simüle edilmiş değerlerdir ve hiçbir gerçek ana bilgisayara ait değildir.

Sunucudan gönderilen görevler, uzantılarına göre ayrı ayrı işlenir ve bellekte doğrudan yürütülen yükler, bağımsız programlar, DLL'ler ve betikler olmak üzere dört kategoriyi kapsar. Bir yükleyici, çoğu yaygın yük formatını işleyebilir. Betiklerde, Defender dışlama, planlı görev kalıcılığı ve görev tamamlama geri bildirimi yer alır; bu üç özellik de koşullu dallarda yer alır ve sunucudaki yükleyici yapılandırması ile yerel koşullara bağlı olarak tetiklenir. Bu sefer alınan yapılandırmada yalnızca kalıcılık etkinleştirildi, diğerleri kapalı. Bunlar koşullu olarak tetiklenen özelliklerdir ve gerçek bir ana makinede ilgili işlemlerin zaten tamamlandığı anlamına gelmez.

Yedek bir yol, sabit adres geçersiz olduğunda yükleyici tarafından kullanılır. Yükleyici, Polygon zincirine bir eth_call gönderir ve 0x1823A9a0Ec8e0C25dD957D0841e3D41a4474bAdc kontratındaki 0x3bc5de30 seçicisinin döndürdüğü değeri okur; bu değerden yedek C2 çözülür ve bu denemede 194[.]48[.]248[.]94 elde edildi:

0x14 uzunluk öneki 20'dir, bu da çözülen adresin karakter sayısına tam olarak denk gelir ve iki yer de birbirini doğrular. Bu hex verisi, kod çözme betiğimize bağlı kalmadan, sadece bir ASCII tablosu kontrolüyle doğrulanabilir. Betikte yapılandırılan beş RPC uç noktasından üçü yukarıdaki veriyi bayt bayt aynı şekilde döndürdü, biri ücretli abonelik gerektirdi, biri ise doğrudan reddetti. Adresi halka zinciri sözleşmesine yazdıktan sonra, sunucu değiştirmek için yalnızca bir işlem göndermek yeterlidir; mevcut yedek IP'yi tek başına engellemek, sözleşmenin sonraki adımlarda yeni adresleri döndürmesini engelleyemez.

Senaryo düzenlemesinden sonra, 845 numaralı simülasyon beaceni HTTP 200 ve 1248 bayt JSON aldı.

Yanıt alanları üç katlı kodlama ile şifrelidir; çözme yönü Base64 → küçük harfli hex → 32 bayt döngüsel XOR'dur, XOR anahtarı ECe6VGLRJum2qYtl79OiOU7aHot7Zhbn doğrudan betikte yer alır. Aşağıdaki iki satır, aynı yanıtın çözülmeden önce ve sonra olan içerikleridir; her biri ilk 56 karakteri içerir:

Bir loader stratejisi ve bir görev çözüldü:

pump alanı, yerel dosyanın hizmet sunucusunda belirtilen boyuta rastgele veri kullanarak genişletilip genişletilmeyeceğini kontrol eder; bu görevde bu anahtar kapalıdır.

`tool.log` adlı dosyayı `%TEMP%\dist.lua` konumuna indirip çalıştırır. Bu dosyanın boyutu 396.616 bayttır ve tamamı ASCII onaltılık kodlamalıdır; hex çözüldükten sonra XOR işlemi uygulanarak 198.308 bayt boyutunda karıştırılmış Lua kodu elde edilir. Bu, 847 numaralı ikinci yükleyici olup, ilk C2 adresi `217[.]119[.]129[.]97` olarak değiştirilmiştir ve karıştırma yapısı 845 ile aynı yapıdadır. Aynı sanal makine verileri kullanılarak 847 yükleyicisi çalıştırıldığında, `217[.]119[.]129[.]97` adresine bir beacon gönderir ve sunucudan iki görev döner.

İki görevden biri hâlâ `tool.log`, diğeri aynı depodaki `verb.log`'a işaret ediyor; yol `AppData\..\Local\Programs\Chromium\Application\Chromium.exe` olarak belirtilmiş. Ortadaki `..`, yolu LocalAppData dışına çıkarır ve son dosya adı Chromium tarayıcısının ana programı gibi görünür.

tool.log, verb.log ve sonraki iki PE dosyası, C2 yanıtlarından indirilip diske kaydedilmiştir; orijinal ZIP dosyasında bu dosyalar bulunmamaktadır. ZIP dosyası, yükleyicinin indirme ve yürütme yeteneğine sahip olduğunu kanıtlar; kaydedilen C2 yanıtları ise, hizmetin toplama anında loaderId 845'e sonraki indirme görevini gönderdiğini gösterir.

verb.log tarafından çözülen StealC yükü

Paket açma ve yükleme

verb.log 3.089.408 bayt, aynı şekilde ASCII hex, dönüşüm zinciri hex/XOR → dış PE → Base64URL/AES → iç PE. Aynı XOR anahtarı kullanılarak 1.544.704 baytlık 64-bit dış PE elde edilir; bu PE'nin kaynak bölümündeki Base64URL metni, 797.728 baytlık AES-256-ECB şifreli metne çözülür. Anahtar bFYh8UMQGZOBUlvrpS3M4ZJybbubVbvg, dış PE tarafından iki sabit dizi üzerinden türetilir ve statik olarak geri çağrılabilir; bu anahtarla çözüldüğünde yine 797.728 baytlık ikinci bir 64-bit PE elde edilir.

Dış PE, kendi süreci içinde iç PE'yi elle eşler: bellek ayırır, başlık ve bölümleri kopyalar, yeniden konumlandırma ve içe aktarma tablolarını düzeltir, bir iş parçacığı oluşturur ve giriş noktasından başlatır. Static çağrı zincirinde CreateProcess, WriteProcessMemory, SetThreadContext, ResumeThread gibi süreçler arası enjeksiyon API'leri yoktur—tüm süreç, süreç içi yansıma tabanlı yüklemeyi içerir.

Çevre Kontrolü

İç yük, ortamı önce kontrol eder: sistem varsayılan dili Rusça, Ukraynaca, Beyaz Rusça, Kazakça veya Özbekçe biriyle eşleşirse çıkar; ardından ana bilgisayar bilgileriyle oluşturulan Event adı ile tek örneğe kontrol eder, gömülü son kullanma tarihini doğrular, tüm kontrollerden geçtikten sonra ana mantığa girer.

Hedef toplama

Tarayıcılar: Chrome, Edge, Brave; oturum açma verilerini, çerezleri, geçmişi ve ilgili veritabanlarını alır; Firefox, NSS arayüzünü çağırarak kaydedilen oturum açma bilgilerini şifresini çözer. Veritabanı kilitliyse, Restart Manager ile işlemi kullanan süreçleri sonlandırır.

E-posta ve sistem yönetimi: Foxmail ve Outlook hesap bilgileri, WinSCP oturum bilgileri; WinSCP oturumları doğrudan kurbanın erişebileceği sunuculara karşılık gelir.

Steam: Oturum açma yapılandırması, belirteç ve bekçi dosyaları.

Chrome 127'den itibaren, çerezler ve kaydedilen şifreler, anahtarlar sistem düzeyindeki bir hizmette tutulan App-Bound Encryption ile korunur; sadece veritabanı dosyasını kopyalamak metin halindeki verileri elde etmek için yeterli değildir. Yük, bu amaçla bir yardımcı PE içerir ve Early-bird APC kullanarak askıda olan chrome.exe, brave.exe veya msedge.exe süreçlerine enjekte edilir; yardımcı modül, tarayıcı süreci içinde şifrelenmiş App-Bound Anahtarını okur ve her tarayıcıya özel COM Yükseltme hizmeti arayüzleri aracılığıyla 32 bayt açık anahtarı dışa aktarır; bu da önceki şekilde toplanan veritabanı dosyalarının yeniden okunabilir hale gelmesini sağlar.

Cüzdan toplama tamamen sunucu tarafında yönetilir: Özyinelemeli toplayıcı, C2 tarafından verilen dosya görevlerini türüne göre dağıtır; wallets dalı, görev adı ve dosya adı ile yerel dizini sorgular; C2, ilgili Chromium eklentilerinin depolama ve IndexedDB verilerini toplamak için genişletilmiş ID’leri de iletebilir. Örneklerde açık metin olarak cüzdan marka adları veya kurulum yolları bulunmamaktadır; BIP39 veya secp256k1 gibi mnemonic veya özel anahtar çözme mekanizmaları da yoktur—hangi cüzdanın toplanacağı, sunucu tarafında görev verilirken belirlenir; statik örnekler bu döngüdeki hedef listesini içermez.

Yükleme ve atıf

Yük, ekran görüntüsü alma, sistem bilgisi ve işlem listesi toplama, PowerShell ile ikinci bir indirme ve yürütme, yetki yükseltme ve çıkış sırasında kendini silme işlevlerini de içerir.

Veriler, 512 KiB parçalı JSON POST ile yüklenir. Yükleme uç noktası, dosyada RC4 ile şifrelenmiş ve Base64 ile kaydedilmiştir; yapılandırma anahtarı 55uUe45tr1x1xy1lSK ile çözüldüğünde http[:]//89[.]169[.]12[.]194 olur; istek gövdesi ise başka bir RC4 anahtarıyla şifrelenmiştir.

StealC, tarayıcı kimlik bilgilerini, çerezleri, kripto cüzdanlarını ve diğer hassas verileri çalarak bunları saldırganın C2 sunucusuna gönderen bir Windows bilgi çalma atığıdır. İç yükün toplama kapsamı, App-Bound çözme yardımcıları, cüzdan dalları ve RC4 şifrelemeli yükleme gibi özellikleri, StealC'in bilinen özelliklerine uygun olduğundan bu tehdit StealC olarak sınıflandırılmıştır.

Bu materyaller başarıyla ele geçirilirse, sonuçlar farklılık gösterir: tarayıcı çerezleri oturumun ele geçirilmesine, e-posta ve Steam kimlik bilgileri hesap kaybına, WinSCP oturumları ise mağdurların yönettiği sunuculara karşılık gelir; cüzdan özel anahtarı veya hatırlatma cümlesi sızarsa, varlıkların aktarımı geri alınamaz.

Yeniden denetim, dağıtım tesisi döngüsünün devam ettiğini doğruluyor

26 Ağustos'ta, aynı sanal sunucu verilerini kullanarak üç beacon'u tekrar gönderdik. Üç uç nokta da HTTP 200 döndürdü, loader strateji alanı tamamen değişmeden kaldı. Değişiklik, görevdeki indirme adresinde ortaya çıktı.

vs.log, eski tool.log ile tamamen aynı bayt bayt, sadece adı değiştirildi, 847 yükleyici değişmedi. ssl.log, çözüldüğünde yeni dış PE sürümüdür, 1.539.072 bayt, giriş adresi ve görüntü boyutu değişti, AES anahtarı yK8-eM8KFA8Hl8cCybERmOLZupFvfCNZ olarak güncellendi.

Yeni anahtarla çözülen iç yük hâlâ 797.728 bayt. Eski versiyonla bayt bazlı karşılaştırıldığında, dosyanın tamamında yalnızca bir fark bulunuyor; bu fark, salt okunur veri bölümünde yer alıyor ve sunucuya raporlanan build numarası build5'ten build1'e değiştirilmiş. Yükleme uç noktası, RC4 yapılandırma anahtarı ve istek gövdesi anahtarı tamamen aynı.

Depo değiştirme, dosya adı değiştirme, dış PE güncelleme, AES anahtarını değiştirme gibi işlemler, eski dosyanın tam hash değerini geçersiz kılar. Kararlı yapı ve davranış özellikleri hâlâ eşleşebilir mi, bunu özel kurallar doğrulamalıdır. Veri çalma yükü vücutları bu iki gün içinde kararlı kaldı ve yalnızca bir sürüm etiketi değiştirildi; bu, iki veri toplama günü arasındaki gözlemdir ve daha uzun bir sürede değişip değişmediği konusunda yeterli bir değerlendirme değildir.

Daha fazla zararlı GitHub deposu

23 GitHub deposunda dağılmış 29 kötü amaçlı ZIP örneği daha topladık. İlk incelemeler, bu örneklerin tümünün Lua'yı yürütme zincirinin bir parçası olarak kullandığını gösterdi; yaygın biçimler, .cmd veya .bat başlatıcılar tarafından yerel LuaJIT veya yeniden adlandırılmış yorumlayıcılar çağrılır ve aynı dizindeki Lua betikleri yürütülür. İlgili depoların kandırıcı konuları, AI modelleri ve araçlar, MCP hizmetleri, geliştirme betikleri ve cüzdan projeleri gibi çeşitli kategorileri kapsıyor.

Şu anda bu 29 örnek için ayrı ayrı tam kod geri yükleme ve saldırı zinciri analizi yapılmamıştır; bu nedenle mevcut kanıtlar, tüm örneklerin kötü amaçlı davranışlara sahip olduğunu ve Lua teknoloji yığınını ortak olarak kullandığını doğrulayabilir, ancak tüm örneklerin tamamen aynı karmaşıklaştırma yöntemi, yürütme süreci, C2 altyapısı veya nihai yüküne sahip olduğunu bu şekilde iddia etmek mümkün değildir.

Özet

Sahte bir Qwen GitHub deposu, indirme bağlantısını 487 KB'lık bir ZIP dosyasına yönlendiriyor; bu pakette model ağırlıkları yok, sadece bir LuaJIT yorumlayıcısı ve karıştırılmış bir betik bulunuyor. Kaydedilen C2 yanıtları, iç katmandaki veri çalma yüküyle ilişkilidir ve bunu StealC olarak sınıflandırıyoruz.

Risk involves browser sessions, email and operational credentials, Steam tokens, and wallet-related materials, provided that the corresponding materials are successfully obtained. Between two collections, the distribution repository, filenames, outer PE, and AES keys have changed, while the inner payload differs by only one character in the build number; 29 similar ZIP files distributed across 23 repositories indicate that this deployment framework has been bulk-reused, and the complete subsequent chain for each variant must be confirmed on a per-sample basis.

Öneri

1. İzole edin ve dijital kanıt toplayın: Ana bilgisayar, bu makalede listelenen ZIP, betik hash, C2 veya indirme URL'sine ulaştığında, temizlemeden önce indirme kaynağını, işlem ağacını, ağ bağlantı günlüklerini ve düşürülen dosyaları kaydedin.

2. Ana bilgisayar değişikliklerini kontrol edin: Başlatıcı yürütme kayıtları veya LuaJIT, yeniden adlandırılmış yorumlayıcıların büyük boyutlu karışık metinleri yüklemesine dair kayıtlar bulunursa, görev planlayıcısı, Run anahtarı ve StartupApproved maddelerini kontrol edin ve Defender hariç listesine sistem diskine veya .exe, .dll uzantılarının eklenip eklenmediğini doğrulayın.

3. Kimlik Doğrulama Belgeleri: Örnek yürütülmesi veya ilgili varlık yükünün tespiti durumunda, tarayıcı oturumunu ve kaydedilen şifreleri, e-posta hesaplarını, Steam tokenerini ve WinSCP oturum kimlik bilgilerini sıfırlayın; ana makinede cüzdan özel anahtarı veya kurtarma ifadesi saklanmışsa, önce varlıkları yeni adrese aktarın, ardından ana makineyi işlemeye alın.

4. Kombinasyon tespiti artırılır: “Küçük başlatıcı → Yerel LuaJIT veya yeniden adlandırılmış yorumlayıcı → Aynı dizinde büyük boyutlu tek satırlık metin → HTTP isteği başlatma veya çalıştırılabilir belleğe yazma” dizisi izleme kurallarına eklenir. Bu zincir, yasal hizmetleri kullanır; karar, davranış kombinasyonlarına dayanmalı ve bu makalede listelenen kesin zararlı URL’lerle birlikte değerlendirilmelidir. GitHub Raw veya genel Polygon RPC’ye karşı ayrım yapmadan engelleme yapılmaz.

IOC

IP

217[.]119[.]129[.]122

194[.]48[.]248[.]94

217[.]119[.]129[.]97

89[.]169[.]12[.]194

URL

http[:]//217[.]119[.]129[.]122/api/NTE3YjdjNWU1NjYzNjU2YTA1N2Y=

http[:]//217[.]119[.]129[.]97/api/NTE3YjdjNWU1NjYzNjU2YTA1N2Y=

https[:]//raw[.]githubusercontent[.]com/unburdened-jackinthebox365/qwen38-uncensored/main/assets/uncensored_qwen_v2[.]6[.]zip

https[:]//github[.]com/Minaadelfouad64/tools/raw/refs/heads/main/verbose/tool[.]log

https[:]//github[.]com/Minaadelfouad64/tools/raw/refs/heads/main/verbose/verb[.]log

https[:]//github[.]com/fuhuhlatoogan/mtp/raw/refs/heads/main/p/vs[.]log

https[:]//github[.]com/fuhuhlatoogan/mtp/raw/refs/heads/main/p/ssl[.]log

Kötü niyetli bağımlılık

https[:]//github[.]com/unburdened-jackinthebox365/qwen38-uncensored

https[:]//github[.]com/Minaadelfouad64/tools

https[:]//github[.]com/fuhuhlatoogan/mtp

https[:]//github[.]com/0ogata0/qwen-php-client

https[:]//github[.]com/115th-discomfited211/Awesome-Harness-Engineering

https[:]//github[.]com/123affano1/claudetrack

https[:]//github[.]com/1sustgmboab/nexonco-mcp

https[:]//github[.]com/2josEx/claude-brain

https[:]//github[.]com/428alexander9/claude-beceri-pazarı

https[:]//github[.]com/45d5r/databricks-mcp-server

https[:]//github[.]com/7ossamfarid/mcp-mindmesh

https[:]//github[.]com/Bean5789/bbd2api

https[:]//github[.]com/CleverPortal/CollabNote-Fullstack-App

https[:]//github[.]com/Juanvil9941/AI-Invoice-System

https[:]//github[.]com/Kalainilavann/takeout_downloader_script

https[:]//github[.]com/Prestonflatfooted659/Void-Tools-v2.0

https[:]//github[.]com/Walloperlioncub193/Canva-Resource

https[:]//github[.]com/archontelemetered604/clash-for-windows

https[:]//github[.]com/fantastic-interpolation620/ctx-wire

https[:]//github[.]com/mikenob39wang/phone-number-location-tracking-tool

https[:]//github[.]com/recognisable-riddance165/Portable-Offline-LLM

https[:]//github[.]com/sociologisttentcaterpillarmoth213/100xdev-ci-cd

https[:]//github[.]com/soldat-panther/qq-farm-cdp-auto

https[:]//github[.]com/thaddeusprobabilistic193/Xault-Wallet

https[:]//github[.]com/twelfth-puerperium297/tokenoptim

https[:]//github[.]com/wasila7220/multi-model-router

Kötü niyetli dosya

uncensored_qwen_v2.6.zip

MD5: bf21a07ad5743d3ae9f55ff526428a0a

SHA1: 8e3391c17c3f4fb6f42594de7425df96dbbbc01e

SHA256: 36d0bac5743ed9c6858258f28f2c2f9161dc06c4d5af73eb7eda1211ea610758

dosya adı: Application.cmd

MD5: 17d94f34b9d15449b03bc099a637782b

SHA1: eb474f898256e8e7baaf0d63b306d1169e637c73

SHA256: 7c4f3e09c6428d0a0d7d85615695f5fedb35bb4e7180d31e1f8a1bacf22e5639

dosya adı: cert.txt

MD5: ccfc0f145861f23c6850c691c4be54b9

SHA1: b88ac887493f31cf9f160ddbc6bc3a2aa298a0ca

SHA256: a75561a3224d9f836058a6d0204ed2e6c1f638275a59495935cd2a5e46fd28ca

dosya adı: tool.log, vs.log

MD5: 8063ba8ec896b52e5e6d435cc60e82f7

SHA1: f445bd4c5b65b7e013ec518f34f4cd64676201d2

SHA256: 7ebbb61733d8aefcf9401f00e8ff7e593c9f0edecb6609675aebd3eb78a5ae2d

dosyaadı: verb.log

MD5: 650a8ee5d091275040ae4dd02dcdd806

SHA1: 343d819ceb63c742912723c42fd158b82d0a90be

SHA256: 699af883d862d8949a494f69e2d300142ce506a0ac6c7a239193c111dfed241e

dosyaadı: inner-payload.aes256-ecb-decrypted.bin

MD5: 01e433263a7fd50e812195ff4c11cc90

SHA1: ea53a41c53181374cade8d69882bb1390f0c2562

SHA256: ec981c45d494896037583c746543490176c9ce9a1482e62c4e8ab189c2650b1c

dosya adı: ssl.log

MD5: 9d11bce9c213924b53bcb986f07945c6

SHA1: 2abf1436933dc6b63a016661d5d16f1eda303b59

SHA256: 7b0d919bd510cbcc587cca4b74aad1e086fb1fc34882a39946e6db7d4361a746

dosya adı: inner-payload.build1.bin

MD5: 370f95bf40a9c9fe852b2e4bdd95689f

SHA1: 219a0e7c3907bb65ef7db7428400745570d4e105

SHA256: 5d63f3dc9371d4496ca0e728a794151978e94b69ae4b3c705cea4e67cc6cf208

dosya adı: client_qwen_php_v2.4.zip

SHA256: 073c6192ab4c2d5d25fc13acab4c216c96f9d5926064c534e3803bb31d527b28

dosya adı: Engineering_Harness_Awesome_1.9.zip

SHA256: 0870fe8a4d9e64e335047e16ed1d6b0805beab9686495a1e8c247cf2e1a8e930

dosyaadı: Software_v1.6.zip

SHA256: 71b37b48f80106fc864be7e82481cd1a2f7decfeaf1dce45abb924d7f32da933

dosya adı: nexonco-mcp-v3.0-alpha.1.zip

SHA256: a866d90d6f1dd82ddcd2cbef4f5550c77bb58dbda87c02eedb441a117b7d89b9

claude-brain-v1.4-alpha.3.zip

SHA256: a271231ebf6174b11aeb3337c238abc0eac44b48b5fa8d2b168883601d8cc3a5

dosya adı: brain_claude_2.2-alpha.1.zip

SHA256: ca4babb4444af81cf93b34436de7a4a3c8e1a93f6233bcc8753ddd868b4c9eaa

dosya adı: claude-skills-marketplace_v3.4.zip

SHA256: 438033226b1bd1e26db8ab71a777e74cc90b5c31310139269fe8e52308f6c938

dosya adı: skills-marketplace-claude-2.9.zip

SHA256: f07a4eadd43513f56ae4fdf6f6dfc966de17f06093c75c1dec0dd426668779f9

dosyaadı: server_databricks_mcp_1.6.zip

SHA256: 66afc7d87d10dbe392898c4e5c613e0442fabb396415c2bef3a5ef2ac752c5ad

dosya adı: mindmesh_mcp_1.0-alpha.5.zip

SHA256: e8da8c82ccb1c6fd68e7c03187485d6ebbd07a4946a7f07cac54fef65b00d2bf

bbd-api-3.1.zip

SHA256: 3524dc4a232c76067f8b2df9adf34ae1106dcc1528e5467c1abc285fc51d1e82

dosya adı: Note-Collab-App-Fullstack-v3.6-alpha.5.zip

SHA256: 6f823d15658b07d6d90f292848fcdd30fe840f83d653cc34966e2fd61d9c3117

dosya adı: Invoice_A_System_3.9.zip

SHA256: 8332d91619563e46e248f427cf489f8bd61a83124eb4c95749ce284b443a2803

dosya adı: downloader-script-takeout-v1.1.zip

SHA256: 8412f2d2b47181f272b0c0e02fe619331e0c2c8d3b90f32e8ce08ac98aaec3f6

dosya adı: downloader_takeout_script_v3.8.zip

SHA256: b781102c6ff857fb45089a6b3d30c5ebb7699ec7e8771bfa0039bef28de782bd

dosya adı: takeout-downloader-script-galvanocauterization.zip

SHA256: 13dc7623c66d1fed51ae94b0d96e8ed45c93d893afabf9aceb4ef0a8da0243ee

dosya adı: Void-v-Tools-v1.7.zip

SHA256: 841d0c25137f35b60d940705ab7b5dc3e9936f37e0561934e72c5dafe93466d8

dosya adı: Resource-Canva-2.2.zip

SHA256: ac6a24d02209df94f56f67e7f3f19dc997f7a2625b91add1dd10cdec0a06d392

for-clash-windows-3.2.zip

SHA256: 036062622f3a1fa2718afc91f8fe4edc693b757365dfc2c0958b70fe8c84c20d

dosya adı: wire-ctx-2.6-alpha.1.zip

SHA256: db0640eb414a89bb62953f0aa7603557f3b8de515e7c3696156abc10f835ecef

dosya adı: location-tracking-tool-phone-number-v3.3.zip

SHA256: 3fc5816afde3e58bf9fcaa1b3873f2d4bc8629ee7a8341a4a4979d2729cad5e6

dosyaadı: location_number_tracking_tool_phone_v2.5.zip

SHA256: 398ea394f9a4242ebe9fd67a5ca62445fc4a34b1731d4f99b8eea5e65a98ddcb

dosya adı: tracking-tool-location-number-phone-3.2.zip

SHA256: b6e81d95c0c336e8b8bde3889f4df4ee17639f6ff055c631de19cab3c7efb63b

dosya adı: Offline_LLM_Portable_v2.1-alpha.1.zip

SHA256: 1313b6cfb1ea43367fdd845f64526b4972a3a345bb8b13cef7ebb678d59b5f55

ci_cd_xdev_v2.3-alpha.3.zip

SHA256: ed1ae6799ecb1fc7c5239c4ab95b3b9de9462f21219f144a25b91b6fd430a2c2

dosyaadı: farm-cdp-qq-auto-1.1.zip

SHA256: 6145aeacba6533e10dcea287d0fff64c48a790c58ae266ed18ea5d13c36d27ca

v3.9.zip

SHA256: a0dd4924bec9bc077b1f98ddcb45b4e07b01e63ad703c2507d822b5b5130a077

dosyaadı: Software-Lithodes.zip

SHA256: 40c2b7b8dcfa6bfe0a199af9ea4baa00a4b8ecd73afa326702cdc4197d64bdef

dosyaadı: model-multi-router-v3.5-beta.1.zip

SHA256: 152929ae778e6ed9f358ca8590d2155e1a04137b109a5442891e1ba3fe1a7f82

MistEye Hakkında

MistEye, SlowMist tarafından özgün olarak geliştirilen bir Web3 tehdit istihbaratı ve dinamik güvenlik izleme platformudur ve API aracılığıyla açık kaynak paket ekosistemi için kötü amaçlı faaliyetlerin tespiti ile tedarik zinciri riski uyarıları sağlar.

Bu kampanyada yer alan tüm zararlı paketler ve IOC, MistEye tehdit tespit motoruna entegre edilmiştir. Geliştiriciler, API aracılığıyla projelerinin bağımlılıklarını otomatik olarak tarayarak bilinen zararlı paketlere uyup uymadığını hızlıca belirleyebilir ve tedavi önerileri alabilir.

📖 API Dokümantasyonu: https://app.misteye.io/api-docs

🛠️ MistEye-DepScan: https://github.com/slowmist/MistEye-DepScan

Hafif CLI aracı, tek bir komutla projenizin bağımlılıklarını ve küresel olarak yüklenmiş paketlerdeki bilinen zararlı paketleri tarar; npm / PyPI / Cargo / Go / RubyGems ekosistemini destekler.

🛠️ MistEye-Skills: https://github.com/slowmist/misteye-skills

AI Kod Asistanı Güvenlik Paketi, bağımlılık kurulumu ve URL erişiminden önce otomatik olarak MistEye güvenlik kontrolünü tetikler.

🛠️ MistEye-DNS-Guard: https://github.com/slowmist/MistEye-DNS-Guard

DNS güvenlik koruma aracı, kötü amaçlı domainleri ve riskli erişimleri tespit eder, phishing, C2 gibi ağ tehditlerini tanımlar.

Bu yazı, SlowMist tehdit istihbarat ekibi tarafından MistEye tehdit istihbarat sistemi ve SlowMist Agent AI tabanlı analizlerle hazırlanmıştır. Herhangi bir sorunuz varsa lütfen bize geri bildirimde bulunun.

Referans

[1]https://x.com/OpcodeIntel/status/2091578565628502324

[2]https://www.microsoft.com/en-us/security/blog/2026/06/24/stealc-and-amadey-breaking-down-infostealers-and-the-cybercrime-services-that-deliver-them/

[3]https://security.googleblog.com/2024/07/improving-security-of-chrome-cookies-on.html

Yasal Uyarı: Bu sayfadaki bilgiler üçüncü şahıslardan alınmış olabilir ve KuCoin'in görüşlerini veya fikirlerini yansıtmayabilir. Bu içerik, herhangi bir beyan veya garanti olmaksızın yalnızca genel bilgilendirme amacıyla sağlanmıştır ve finansal veya yatırım tavsiyesi olarak yorumlanamaz. KuCoin, herhangi bir hata veya eksiklikten veya bu bilgilerin kullanımından kaynaklanan sonuçtan sorumlu değildir. Dijital varlıklara yapılan yatırımlar riskli olabilir. Lütfen bir ürünün risklerini ve risk toleransınızı kendi finansal koşullarınıza göre dikkatlice değerlendirin. Daha fazla bilgi için lütfen Kullanım Koşullarımıza ve Risk Açıklamamıza bakınız.