جھوٹا Qwen GitHub ریپو 487KB کے ZIP فائل کے ذریعے StealC میلویئر تقسیم کرتا ہے

iconMetaEra
بانٹیں
AI summary iconخلاصہ
ایک جعلی Qwen GitHub ریپو 487KB کے ZIP فائل کے ذریعے StealC میلویئر پھیلا رہا ہے، جسے غلط طور پر 27B پیرامیٹر ماڈل کے طور پر لیبل کیا گیا ہے۔ اس فائل میں LuaJIT انٹرپریٹر اور ایک C2 سرور سے جڑنے والی اوبفوسکیٹڈ کوڈ شامل ہے۔ یہ میلویئر براؤزر کے اکاؤنٹ کے احراز، ای میل اکاؤنٹس، اسٹیم ٹوکنز، اور کرپٹو کرنسی والٹ کے ڈیٹا چوری کرتا ہے۔ حملہ آوروں نے پہچان سے بچنے کے لیے IP ایڈریسز، فائل ناموں، اور انجمن کلیدوں کو بدل دیا ہے۔ جبکہ سود کے اعداد و شمار کرپٹو کرنسی خبروں کے وسیع منظر میں اہم فکر کا موضوع بنے ہوئے ہیں، صارفین کو فائلیں ڈاؤن لوڈ کرنے سے پہلے ذرائع کی تصدیق کرنے کی ترغیب دی جاتی ہے۔

پس منظر

ایک اوپن سورس بڑا ماڈل ڈاؤن لوڈ کریں، آپ عام طور پر یہی فکر کرتے ہیں کہ کیا یہ درست طریقے سے چلے گا یا نہیں، اور وزن سچے ہیں یا نہیں۔ اس بار، اصل فکر کہیں اور چھپی ہوئی ہے: ایک ایسا ریپوزٹری جس میں 27B پیرامیٹرز کا دعویٰ ہے، لیکن آپ کے ہاتھوں میں صرف 487 KB آتے ہیں—اس میں وزن نہیں، بلکہ چوری کرنے والے مالویر ہیں۔

2026ء کے 8 جولائی کو، GitHub ریپوزٹری unburdened-jackinthebox365/qwen38-uncensored نے assets/ ڈائریکٹری میں ایک فائل uncensored_qwen_v2.6.zip جمع کی، جس کا سائز 487,153 بائٹ تھا۔ ریپوزٹری نے اسے تقریباً بے عیب طریقے سے پیش کیا: ہوم پیج پر Qwen 3.8 27B کے لوکل کوانتائزڈ وزن فراہم کرنے کا دعویٰ کیا گیا، README میں مکمل آف لائن چلنا، کوئی ٹیلیمیٹری نہ ہونا، اور ڈیٹا کے اپنے ڈیوائس سے باہر نہ جانے کو زور دیا گیا، جس سے ہر جملہ لوکل ماڈل صارفین کے لیے بالکل موزوں تھا۔ چار دن بعد، 24 اگست کو، README میں دوبارہ تبدیلی کی گئی — ڈاؤن لوڈ بٹن، متن میں موجود ڈاؤن لوڈ لنک، اور Ollama اور LM Studio کی ویب سائٹس کی طرف جانے والے دو باہری لنکس، سب کچھ اس ZIP فائل کے raw ایڈریس کی طرف رجوع کرنے لگے۔

اب تک، کمزوریاں واضح ہو چکی ہیں۔ 27B پیرامیٹرز والے Q4_K_M کوانتائزڈ ماڈل کا ڈسک پر آباد ہونا عام طور پر 16 GB سے زیادہ ہوتا ہے، اور ریپوزٹری کے ساتھ آنے والے bin/install.cjs میں بھی تقریباً 16.8 GB کا ذکر ہے۔ لیکن واقعی حاصل کیا گیا اثاثہ صرف 487 KB تھا، جو ختم کرنے کے بعد صرف تین فائلیں تھیں—Application.cmd، util.exe اور cert.txt، اور کوئی GGUF وزن نہیں۔

ہم اس بات کا اندازہ لگاتے ہیں کہ یہ ایک جعلی ریپوزیٹری ہے جو Qwen کے نام کا استعمال کرتی ہے تاکہ فائلیں تقسیم کی جائیں، جبکہ Qwen کا باقاعدہ پروجیکٹ متاثر نہیں ہوا ہے۔ ریپوزیٹری میں Node.js انسٹال سکرپٹ ظاہری طور پر "Modelfile لکھنا → ollama create کو کال کرنا" کا عمل کرتا ہے، لیکن اس بار اس کا ڈائنامک جائزہ نہیں لیا گیا؛ ریپوزیٹری کا بنیادی کوڈ عام پروجیکٹ کے ظاہری رخ کو برقرار رکھتا ہے، جبکہ برے ZIP فائل کو assets/ میں ڈاؤن لوڈ اسٹس کے طور پر جمع کیا گیا ہے۔ صرف عام سورس کوڈ کا جائزہ لینا اور ڈاؤن لوڈ اسٹس کو نہ کھولنا، اس دروازے کو نظرانداز کر سکتا ہے۔

یہ مضمون صرف سٹیٹک ثبوت پر مبنی ہے، کوئی نمونہ نہیں چلایا گیا۔ C2 درخواستوں کو محاکمہ ہوسٹ ڈیٹا کے ساتھ دوبارہ بنایا گیا، صرف جواب پڑھا گیا اور لوڈ کیا گیا، مگر ڈاؤن لوڈ شدہ مواد کو نہیں چلایا گیا اور آخری اپ لوڈ اینڈ پوائنٹ پر بھی نہیں جایا گیا؛ مضمون میں بیان کردہ سلوک کا مطلب ہے کہ کوڈ میں متعلقہ ایمپلیمنٹیشن یا کال پاتھ موجود ہے، لیکن یہ نہیں کہ یہ عمل حقیقی ہوسٹ پر ہوا ہے۔

مِسٹ آئی کا جواب

MistEye، SlowMist کا خود ساختہ Web3 خطرات کی معلومات اور ڈائنانک سیکیورٹی مانیٹرنگ سسٹم ہے، جو سیکیورٹی مانیٹرنگ اور معلومات کے اکٹھا کرنے کی صلاحیتیں متحد کرتا ہے تاکہ صارفین کو حقیقی وقت کے خطرات کی اطلاعات اور اثاثوں کی حفاظت فراہم کی جا سکے۔

اس واقعہ میں، MistEye نے جال بنانے والے اسٹوریج، ڈاؤنلوڈ کیے گئے اثاثوں اور بعد کے لوڈ کے لیے سٹیٹک اینالیسس کیا، سیمیولیٹڈ ہوسٹ معلومات کا استعمال کرتے ہوئے C2 درخواستوں کو دوبارہ بنایا، جوابات اور ڈاؤنلوڈ کے ثبوت محفوظ کیے، متعدد مراحل کی ڈیلویور چین کو دوبارہ تعمیر کیا اور نیٹ ورک اور فائل IOC نکالے۔ 26 اگست کو C2 کی زندگی اور تقسیم کے سہولیات کے سوئچنگ کی دوبارہ جانچ کی گئی، اور 23 اسٹوریج میں تقسیم ہوئی 29 متعلقہ ZIP فائلز کا آف لائن بیہیوئر کمپیرسن کیا گیا۔ متعلقہ IOC کو MistEye تھریٹ ڈیٹیکشن انجن میں شامل کر دیا گیا ہے۔

ذیل میں تفصیلی ٹیکنیکل تجزیہ ہے۔

487 KB کے ڈاؤنلوڈ پیک میں تین فائلیں

Application.cmd کا مکمل مواد ایک حکم ہے:

start util.exe cert.txt

نیلی لائنز سمیت 25 بائٹس۔ اس نے ماڈل کو نہیں نکالا اور نہ ہی Ollama کو بلایا، صرف ایک ہی سیٹنگ میں موجود util.exe کو ایک ٹیکسٹ فائل پڑھنے کے لیے بھیجا، جس کے بعد کنٹرول cert.txt میں موجود Lua اسکرپٹ کو منتقل ہو گیا۔ زپ فائل میں کوئی اور فائل نہیں ہے، یہ تینوں ہی مواد ہیں۔

util.exe کا سائز 759,808 باٹ ہے، جو LuaJIT 2.1 انتشر کا نام بدل کر استعمال کیا گیا ہے۔ LuaJIT خود بہت سے قانونی سافٹ ویئرز میں Lua رن ٹائم کے طور پر استعمال ہوتا ہے۔ PE میں موجود PDB راستہ D:\a\defold\...\luajit.pdb لکھا ہوا ہے، جو Defold گیم انجن کے بینڈل شدہ پیداوار کی طرف اشارہ کرتا ہے۔ سٹیٹک تجزیہ کے مطابق، util.exe میں اسکرپٹ کے بغیر کوئی بری اقدامات نہیں ملے، اور یہ فائل صرف اسی ڈائرکٹری میں موجود مخلوط Lua کو انجام دینے کے لیے ذمہ دار ہے۔

cert.txt کا نام سرٹیفکیٹ جیسا ہے، اور اس کا مواد 182,116 بائٹس کی ایک لائن Lua ہے۔ پورا اسکرپٹ میں کوئی نیا لائن نہیں ہے، تمام اسٹرنگس دہری تبدیلیوں اور ٹیبل کالز میں تقسیم کر دی گئی ہیں، اس لیے براہ راست پڑھنے پر صرف اعداد اور چھوٹے متغیر کے نام دکھائی دیتے ہیں۔ نیچے فائل کا شروعاتی حصہ ہے، جسے آسانی کے لیے جملوں کے مطابق لائن بریک کر دیا گیا ہے، اور آخر میں ... سے کٹ گیا ہے:

پہلے دو فنکشنز انڈیکس کے مطابق کریکٹرز لینے اور ان کی ترتیب بدلنے کے لیے ذمہ دار ہیں، جبکہ تیسری لائن سے شروع ہونے والی ٹیبل میں گھلائے گئے اسٹرنگز ہیں۔ اسکرپٹ میں سینکڑوں صاف اسٹرنگز اسی فارمیٹ میں محفوظ ہیں اور چلائے جانے پر انہیں دوبارہ اصل شکل میں جوڑا جاتا ہے۔

خطر کا دروازہ اس لیے مخصوص ماڈل پروگرام پر نہیں ہے۔ زِپ فائل میں ایک جنرل انٹرپریٹر اور ایک ٹیکسٹ فائل فراہم کی گئی ہے، جس میں برے مقاصد کا منطق صرف cert.txt میں ہے۔

C2 نے بعد کی ڈیلیوری چین کو مکمل کر دیا ہے

آف لائن ڈیکنفیوشن کے بعد، cert.txt کی ساخت واضح ہو گئی۔ اس میں کئی سو ایلمنٹس کی اسٹرنگ ٹیبل ہے، جس میں صاف متن تمام عددی اسکیپ سے تقسیم کیا گیا ہے، اور رن ٹائم پر ہر بائٹ کو دوبارہ بنایا جاتا ہے۔ اسکرپٹ LuaJIT FFI کے ذریعے VirtualAlloc، CreateThread جیسے ونڈوز API کو پارس اور کال کرتا ہے۔

لوڈر میں 845 کا نمبر شامل ہے۔ شروع ہونے کے بعد، یہ ہوسٹ نام، صارف نام، GUID اور سسٹم ورژن اکٹھا کرتا ہے، ایک اسکرین شاٹ BitBlt کے ذریعے BMP کے طور پر محفوظ کرتا ہے، اور پھر جیو لوکیشن کے لیے IP لوکیشن ایپی کو ایک بار کال کرتا ہے، اور ان تمام ڈیٹا کو ملٹی پارٹ درخواست کے طور پر سخت کوڈ شدہ 217[.]119[.]129[.]122 پر POST کرتا ہے۔ ذیل میں ہم نے اس سکرپٹ کے مطابق دوبارہ تعمیر کردہ درخواست دی ہے:

/api/ کے بعد کی سٹرنگ کو ڈیکوڈ کرنے پر کلائنٹ آئی ڈی 517b7c5e5663656a057f ملتا ہے۔ اسکرین شاٹ فائل حصے میں رکھی گئی ہے، جس میں BM سے شروع ہونے والی BMP فائل ہیڈ ہے؛ ہوسٹ معلومات data حصے میں ہیں، اور دونوں ایک ہی درخواست میں ہیں۔ data کو ڈیکوڈ کرنے پر computer=SIMULATED-PC&user=simulated-user&query=203.0.113.10 جیسی مصنوعی قیمتیں ملتی ہیں، جو کسی بھی حقیقی ہوسٹ سے مطابقت نہیں رکھتیں۔

سرور سے بھیجے گئے کامز کو فائل کے ایکسٹنشن کے مطابق الگ الگ طریقے سے ہینڈل کیا جاتا ہے، جس میں میموری میں براہ راست اجرا ہونے والے لوڈ، الگ پروگرام، DLL اور اسکرپٹ شامل ہیں۔ ایک لوڈر تقریباً تمام عام لوڈ فارمیٹس کو ہینڈل کر سکتا ہے۔ اسکرپٹ میں Defender کو استثنیٰ دینا، منصوبہ بند کاموں کے ذریعے مستقل رہنا، اور کام مکمل ہونے پر رپورٹ بھیجنا شامل ہے، جن میں سے ہر ایک شرطی شاخوں میں ہے جو سرور کے لوڈر کی ترتیب اور مقامی شرائط کے مطابق فعال ہوتی ہیں۔ اس بار حاصل کی گئی ترتیب میں صرف مستقل رہنے کا آپشن چالو ہے، باقی بند ہیں۔ یہ شرطی فنکشنز ہیں، جن کا مطلب یہ نہیں کہ حقیقی ہوسٹ پر ان کاموں کو پورا کر دیا گیا ہے۔

جب ہارڈ کوڈڈ ایڈریس غیر فعال ہو جائے، تو لودر کے پاس ایک بیک اپ پاتھ بھی ہوتا ہے۔ یہ Polygon چین پر ایک eth_call کرتا ہے اور کنٹریکٹ 0x1823A9a0Ec8e0C25dD957D0841e3D41a4474bAdc پر سیلیکٹر 0x3bc5de30 کا جواب پڑھتا ہے، جس سے وہ بیک اپ C2 کو پڑھتا ہے، جس کا اس بار کا تجرباتی نتیجہ 194[.]48[.]248[.]94 ہے:

لیںٹھ پریفکس 0x14 20 ہے، جو ایڈریس کے کریکٹرز کی تعداد کے بالکل مطابق ہے، جو دونوں جگہوں پر ایک دوسرے کی تصدیق کرتا ہے۔ یہ ہیکس کو ہمارے ڈیکوڈنگ اسکرپٹ پر انحصار نہیں کرنا چاہیے؛ آپ ایک بار ASCII ٹیبل چیک کر کے اسے خود تصدیق کر سکتے ہیں۔ اسکرپٹ میں ترتیب دیے گئے پانچ RPC اینڈ پوائنٹس میں سے تین نے اوپر دیا گیا ڈیٹا واپس کیا اور وہ تمام بائٹس کے لحاظ سے مطابق تھا، ایک نے ادائیگی والی سبسکرپشن کا مطالبہ کیا، اور ایک نے براہ راست انکار کر دیا۔ ایڈریس کو بلاکچین کنٹریکٹ میں لکھنے کے بعد، سرور بدلنا صرف ایک ٹرانزیکشن بھیجنا ہوگا؛ موجودہ بیک اپ IP کو الگ طور پر بلاک کرنا کنٹریکٹ کو مستقبل میں نئے ایڈریسز واپس کرنے سے نہیں روک سکتا۔

اسکرپٹ کے فارمیٹ کو درست کرنے کے بعد، 845 کا سیمولیٹڈ بیکن HTTP 200 اور 1248 بائٹس کا JSON حاصل کر چکا ہے۔

فیلڈ جواب تین طبقات میں کوڈ کیا گیا ہے، ڈیکوڈنگ کا رخ Base64 → چھوٹے حروف کا hex → 32 بائٹس کا سائکلک XOR ہے، XOR کلید ECe6VGLRJum2qYtl79OiOU7aHot7Zhbn اسکرپٹ میں لکھی گئی ہے۔ نیچے دو اقسام ایک ہی جواب کے ڈیکوڈ کرنے سے پہلے اور بعد کے مواد ہیں، ہر ایک کے پہلے 56 حروف کا حصہ:

ایک لوڈر اسٹریٹجی اور ایک ٹاسک حل ہو گئی ہے:

pump فیلڈ یہ کنٹرول کرتا ہے کہ کیا لائے فائل کو سرور پر مقررہ سائز تک بڑھانے کے لیے رینڈم ڈیٹا استعمال کیا جائے، اس کام میں یہ سوئچ بند ہے۔

ایک `tool.log` فائل کو `%TEMP%\dist.lua` پر ڈاؤن لوڈ کیا جاتا ہے اور اسے اجرا کیا جاتا ہے۔ یہ فائل 396,616 باٹس کی ہے اور پوری طرح ASCII ہیکس میں ہے؛ اسے ہیکس ڈیکوڈ کر کے XOR کرنے سے 198,308 باٹس کا مبہم Lua حاصل ہوتا ہے۔ یہ دوسرا لودر ہے، نمبر 847، جس کا ابتدائی C2 `217[.]119[.]129[.]97` پر تبدیل کر دیا گیا ہے، اور اس کا مبہم ڈھانچہ 845 کے ساتھ ہم آہنگ ہے۔ اسی محاکمہ ہوسٹ ڈیٹا کے ساتھ 847 لودر کو اجرا کرنے کے بعد، وہ `217[.]119[.]129[.]97` پر بیکن بھیجتا ہے، جس کے جواب میں سرور دو ٹاسکز واپس کرتا ہے۔

دو کاموں میں سے ایک ابھی بھی `tool.log` ہے، جبکہ دوسرا ایک ہی ریپوزٹری کے `verb.log` کی طرف اشارہ کرتا ہے، اور اس کا مقام `AppData\..\Local\Programs\Chromium\Application\Chromium.exe` کے طور پر لکھا گیا ہے۔ درمیان والا `..` راستہ LocalAppData تک لے جاتا ہے، جس سے فائل کا نام Chromium براؤزر کے مرکزی پروگرام کی طرح دکھائی دیتا ہے۔

tool.log، verb.log اور بعد کے دو PE فائلیں C2 جواب اور ڈاؤن لوڈ کے دوران ڈسک پر محفوظ ہوئیں، اصل ZIP میں ان فائلوں کا کوئی وجود نہیں تھا۔ ZIP خود صرف اس بات کا ثبوت ہے کہ لودر کی ڈاؤن لوڈ اور اجراء کی صلاحیت ہے؛ محفوظ C2 جواب دکھاتے ہیں کہ سرور نے اکٹھے کرنے کے وقت loaderId 845 کو بعد کے ڈاؤن لوڈ ٹاسکز بھیجے تھے۔

verb.log نے StealC لود کو حل کیا

انپیک اور لوڈ کریں

verb.log 3,089,408 باٹس، جو کہ ASCII ہیکس ہے، تبدیلی زنجیر hex/XOR → باہری PE → Base64URL/AES → اندری PE ہے۔ ایک ہی XOR کلید استعمال کرکے 1,544,704 باٹس کا 64-بٹ باہری PE حاصل ہوتا ہے، جس کے ریسورس سیکشن میں Base64URL ٹیکسٹ کو ڈیکوڈ کرنے سے 797,728 باٹس کا AES-256-ECB متن حاصل ہوتا ہے۔ کلید bFYh8UMQGZOBUlvrpS3M4ZJybbubVbvg باہری PE سے دو مستقل ارے کے ذریعے استنباط کی گئی ہے، جسے اسٹیٹک طور پر واپس حاصل کیا جا سکتا ہے، اور اسے ڈیکرپٹ کرنے سے دوسرے 64-بٹ PE کا 797,728 باٹس کا ایک مساوی حاصل ہوتا ہے۔

بیرونی PE اپنے ہی پروسیس میں اندر کے PE کو ہاتھ سے مپ کرتا ہے: میموری تقسیم کرنا، ہیڈ اور سیکشنز کو کاپی کرنا، ری لوسیشن اور امپورٹ ٹیبل کو درست کرنا، تھریڈ بنانا اور اینٹری پوائنٹ سے شروع کرنا۔ اس عمل میں کوئی بھی کراس پروسیس انجیکشن API جیسے CreateProcess، WriteProcessMemory، SetThreadContext، ResumeThread استعمال نہیں ہوتے — پورا عمل ایک اندر کے پروسیس میں ریفلاکٹو لودنگ ہے۔

ماحولی перевیک

اندریں لوڈ پہلے ماحول کی جانچ کرتا ہے: اگر سسٹم کی ڈیفالٹ زبان روسی، یوکرینی، بیلاروسی، قازق، یا ازبک میں سے کوئی ایک ہے تو یہ باہر نکل جاتا ہے؛ پھر ہوسٹ معلومات سے بنائے گئے نام کے ساتھ ایونٹ کا ایک منفرد انسٹنس کنٹرول کرتا ہے، اور پھر انڈرڈ ایکسپائری تاریخ کی تصدیق کرتا ہے، صرف اس کے بعد ہی اس کا مرکزی منطق شروع ہوتا ہے۔

ہدف کو جمع کریں

براؤزر: Chrome، Edge، Brave سے لاگ ان ڈیٹا، کوکیز، تاریخچہ اور متعلقہ ڈیٹا بیس حاصل کریں؛ Firefox NSS ایپی کا استعمال کرتا ہے تاکہ محفوظ لاگ ان معلومات کو ڈی کرپٹ کرے۔ جب ڈیٹا بیس لاک ہو تو Restart Manager استعمال کرکے متعلقہ پراسیسز ختم کریں۔

ای میل اور آپریشنز: Foxmail اور Outlook اکاؤنٹ کے اعتمادیں، WinSCP سیشن معلومات، جن میں WinSCP سیشن متاثرہ کے دسترس والے سرورز سے ب без رابطہ ہیں۔

Steam: لاگ ان کنفیگریشن، ٹوکن اور سینٹینل فائلیں۔

Chrome 127 سے، کوکیز اور محفوظ کردہ پاس ورڈز کو ایپ-باؤنڈ انکرپشن سے محفوظ کیا جاتا ہے، جس کی کلید سسٹم لیول سروس میں محفوظ ہوتی ہے، اور صرف ڈیٹا بیس فائل کو کاپی کرنے سے متن کبھی حاصل نہیں ہوتا۔ اس پیکیج میں ایک مددگار PE شامل ہے جو Early-bird APC کے ذریعے معلق chrome.exe، brave.exe یا msedge.exe میں انجکٹ ہوتا ہے؛ مددگار ماڈول براؤزر پراسیس کے اندر ایپ-باؤنڈ کلید کو پڑھتا ہے اور مختلف براؤزرز کے متعلقہ COM ایلیویشن سروس انٹرفیس کے ذریعے 32 بائٹ متن کلید برآمد کرتا ہے، جس سے پہلے جمع کی گئی ڈیٹا بیس فائلیں دوبارہ قابلِ پڑھائی بن جاتی ہیں۔

والٹ کی جمع‌آوری مکمل طور پر سرور سے چلائی جاتی ہے: ریکرسیو کلیکٹر C2 کے ذریعے جاری کردہ فائل ٹاسکس کو قسم کے لحاظ سے تقسیم کرتا ہے، جہاں والٹس شاخ ٹاسک نام اور فائل نام کے مطابق مقامی ڈائرکٹری کو چیک کرتی ہے؛ C2 اضافی ID بھی جاری کر سکتا ہے جس سے Chromium ایکسٹینشن کے اسٹوریج اور IndexedDB کی جمع‌آوری ہوتی ہے۔ نمونے کے صاف متن میں والٹ برانڈ کا نام یا انسٹال پتہ نہیں ہے، اور BIP39، secp256k1 جیسے مینمونکس یا پرائیوٹ کی کوڈنگ کا کوئی عمل بھی نہیں ہے—کون سا والٹ جمع کیا جائے گا، اس کا فیصلہ سرور ٹاسک جاری کرتے وقت کرتا ہے، اور اسٹیٹک نمونہ اس دور کے مقاصد کی فہرست نہیں دکھا سکتا۔

اپ لوڈ اور نسبت

حملہ میں اسکرین شاٹس، سسٹم معلومات اور پروسیس لسٹ کی جمع کاری، پاورشیل کے ذریعہ دوبارہ ڈاؤن لوڈ اور اجراء، ارتقائی حقوق، اور ختم ہونے پر خود کو حذف کرنے کے فنکشنز شامل ہیں۔

ڈیٹا کو 512 KiB ٹکڑوں میں تقسیم کیا جاتا ہے اور JSON POST کے ذریعے اپ لوڈ کیا جاتا ہے۔ اپ لوڈ اندراج فائل میں RC4 کے ذریعے اینکرپٹ کیا گیا ہے اور پھر Base64 میں محفوظ کیا گیا ہے، جس کی ترتیب کی کلید 55uUe45tr1x1xy1lSK ہے جس سے http[:]//89[.]169[.]12[.]194 حاصل ہوتا ہے، اور درخواست کا جسم ایک اور RC4 کلید کے ساتھ اینکرپٹ کیا جاتا ہے۔

StealC ایک ونڈوز معلومات چوری کرنے والا ٹروجن ہے جو براؤزر کے اعتمادی اداروں، کوکیز، ایکرپٹیشن والٹس اور دیگر حساس ڈیٹا کو چوری کرکے حملہ آور کے C2 سرور پر بھیجتا ہے۔ اندر کے لوڈ کے اکٹھا کرنے کا دائرہ، App-Bound ڈیکرپشن اسسٹنٹ، والٹ برانچنگ اور RC4 اینکرپشن کے ذریعہ اپ لوڈ کرنے کے طریقے، تمام StealC کے معلوم خصوصیات کے مطابق ہیں، جس کی بناء پر ہم اسے StealC کے طور پر درج کرتے ہیں۔

اگر ان مواد کو کامیابی کے ساتھ حاصل کر لیا جائے، تو نتائج مختلف ہوں گے: براؤزر کوکیز کے ساتھ لاگ ان سیشن کا ہاتھ لگ جائے گا، ای میل اور اسٹیم کے اکاؤنٹ کے اعتماد پر اکاؤنٹ کا نقصان ہو گا، WinSCP سیشن کے ساتھ متاثرہ کاروباری سرورز؛ اگر ویلٹ کی نجی کلید یا میمونک فریز لیک ہو جائے، تو اثاثوں کی منتقلی واپس نہیں کی جا سکتی۔

دوبارہ جانچ کریں کہ تقسیم کا نظام گردش کر رہا ہے

26 اگست کو، ہم نے ایک جیسے سیمولیٹڈ ہوسٹ ڈیٹا کے ساتھ تین بیکن دوبارہ بھیجے۔ تینوں اندراجات نے HTTP 200 واپس کیا، اور لوڈر پالیسی فیلڈ میں کوئی تبدیلی نہیں آئی۔ تبدیلیاں ٹاسک میں ڈاؤن لوڈ ایڈریس میں ظاہر ہوئیں۔

vs.log اور پرانا tool.log بالکل ایک جیسے ہیں، صرف نام بدل دیا گیا ہے، 847 لودر میں کوئی تبدیلی نہیں ہوئی۔ ssl.log کو ڈیکوڈ کرنے پر نئے باہری PE کا 1,539,072 بائٹس کا ورژن ملتا ہے، جس کا اینٹری ایڈریس اور امیج سائز بدل گیا ہے، اور AES کلید yK8-eM8KFA8Hl8cCybERmOLZupFvfCNZ پر تبدیل ہو گئی۔

نئی کلید سے ڈیکرپٹ کیا گیا اندر کا ڈیٹا اب بھی 797,728 بائٹس ہے۔ پرانے ورژن کے ساتھ بائٹ فار بائٹ تولنہ کرنے پر، پوری فائل میں صرف ایک فرق ہے، جو صرف پڑھنے کے قابل ڈیٹا سیگمنٹ میں ہے، جہاں سرور کو رپورٹ کیا جانے والا بِلڈ نمبر build5 سے build1 تک تبدیل ہو گیا ہے۔ اپ لوڈ اینڈ پوائنٹ، RC4 کانفیگریشن کلید اور ریکسٹ بادی کلید تمام ایک جیسے ہیں۔

اس ویئر کو بدلنا، فائل کا نام بدلنا، باہری PE کو اپڈیٹ کرنا، اور AES کلید بدلنا، پرانی فائل کے درست ہیش کو ناکارہ بناتا ہے۔ مستقل ساخت اور رویے کے خصوصیات کی تصدیق صرف مخصوص قواعد سے ہو سکتی ہے۔ چوری کرنے والے لوڈ کا اصل حصہ ان دنون میں مستقل رہا، صرف ایک ورژن لیبل تبدیل کیا گیا؛ یہ دو جمع کرنے والے دنوں کے درمیان مشاہدہ ہے، جو لمبے عرصے تک مستقل رہنے کا اندازہ لگانے کے لیے کافی نہیں۔

مزید برائے GitHub ریپوزیٹریز

ہم نے 23 گٹھبک ریپوزٹریز میں پھیلے ہوئے 29 بری بیک ZIP نمونے اکٹھے کیے۔ ابتدائی جانچ سے پتہ چلتا ہے کہ ان تمام نمونوں میں Lua کو اجراء کے سلسلے کا حصہ استعمال کیا گیا ہے، جس کا عام انداز .cmd یا .bat لانچر کے ذریعے مقامی LuaJIT یا نام بدلے ہوئے انجن کو بلانا اور اسی ڈائریکٹری میں موجود Lua اسکرپٹس کو مزید اجراء کرنا ہے۔ متعلقہ ریپوزٹریز کے شکار کے موضوعات AI ماڈلز اور ٹولز، MCP سروسز، ڈویلپمنٹ اسکرپٹس اور والٹ پروجیکٹس سمیت کئی زمرہ جات پر مشتمل ہیں۔

یہ قابل ذکر ہے کہ اب تک ان 29 نمونوں میں سے ہر ایک کا مکمل کوڈ ریسٹور اور حملہ زنجیر کا تجزیہ نہیں کیا گیا ہے، اس لیے موجودہ ثبوت صرف یہ تصدیق کرتے ہیں کہ وہ سب مضر رویہ رکھتے ہیں اور Lua ٹیکنالوجی اسٹیک کا مشترکہ استعمال کرتے ہیں، لیکن اس سے یہ نہیں کہا جا سکتا کہ تمام نمونے مکمل طور پر ایک جیسے کھلائی، اجراء پروسیجر، C2 بنیادی ڈھانچہ یا آخری لوڈ کا استعمال کرتے ہیں۔

خلاصہ

ایک جعلی Qwen گٹہب ریپوزیٹری نے 487 KB کے ZIP فائل کی طرف ڈاؤن لوڈ لنک کیا ہے، جس میں مدل وزن نہیں ہیں، صرف ایک LuaJIT اینٹرپرٹر اور ایک موشک سکرپٹ ہے۔ محفوظ C2 ریسپانس کو اندر کے چوری کرنے والے لوڈ میں جوڑا گیا ہے، جسے ہم StealC کے طور پر درج کرتے ہیں۔

خرابی کا خطرہ براؤزر سیشن، ای میل اور آپریشنل اعتمادیں، اسٹیم ٹوکن اور والٹ سے متعلق مواد تک محدود ہے، اگر ان مواد کو کامیابی کے ساتھ حاصل کر لیا جائے۔ دو بار کی جمع کردہ معلومات کے درمیان، ڈسٹریبیوشن ریپوزٹری، فائل نام، بیرونی PE اور AES کلیدیں تبدیل ہو چکی ہیں، جبکہ اندر کا لوڈ صرف بِلڈ نمبر میں ایک حرف مختلف ہے؛ 23 ریپوزٹریز میں پائے جانے والے 29 ZIP فائلیں ظاہر کرتی ہیں کہ یہ ڈپلوائمنٹ سکلیٹن بڑے پیمانے پر دوبارہ استعمال کیا جا رہا ہے، لیکن ہر ویرژن کا مکمل بعد کا سلسلہ ابھی ہر نمونے کی تصدیق کے ساتھ ہی تصدیق کیا جانا چاہئے۔

سجھاؤ

1. علیحدہ کریں اور گواہی جمع کریں: جب ہوسٹ اس مضمون میں فہرست بند ZIP، اسکرپٹ ہیش، C2 یا ڈاؤن لوڈ URL پر ٹرگر ہو، تو صفائی سے پہلے ڈاؤن لوڈ کا ذریعہ، پروسیس ٹری، نیٹ ورک کنکشن لاگ اور فائل کو محفوظ کریں۔

2. ہوسٹ میں تبدیلیوں کی جانچ کریں: اگر شروع کرنے والے کے اجراء کے ریکارڈ، یا LuaJIT، یا نام بدلے گئے ایکسپلینر کے ذریعے بڑے حجم کے مبہم متن کو لوڈ کرنے کے ریکارڈ مل جائیں، تو منصوبہ بندی کے کاموں، Run کلید، StartupApproved آئٹمز کی جانچ کریں اور یقینی بنائیں کہ ڈیفینڈر کی استثناء فہرست میں سسٹم ڈرائیو یا .exe، .dll ایکسٹنشن شامل نہیں ہوئے ہیں۔

3. ایکسیس کریڈنٹلز کا انتظام: نمونہ کے اجراء یا متعلقہ ڈراپ لود کی دریافت کے وقت، براؤزر سیشن اور محفوظ کردہ پاس ورڈز، ای میل اکاؤنٹس، اسٹیم ٹوکن اور WinSCP سیشن کریڈنٹلز کو ری سیٹ کریں؛ اگر ہوسٹ پر والٹ کی پرائیویٹ کلید یا مینیمونک فریز محفوظ تھی، تو پہلے اثاثوں کو نئے ایڈریس پر منتقل کریں، پھر ہوسٹ کو معالجہ کریں۔

4. کمبو ڈیٹیکشن شامل کریں: "چھوٹا اسٹارٹر → مقامی LuaJIT یا نام بدلے ہوئے اینٹرپریٹر → ایک ہی ڈائریکٹری میں بڑا سینگل لائن ٹیکسٹ → HTTP درخواست یا قابل اجراء میموری میں لکھنا" اس سلسلے کو مانیٹرنگ قواعد میں شامل کریں۔ یہ لینک صرف قانونی سروسز کا استعمال کرتی ہے، جائزہ لینے کے لیے سلسلہ وار رویہ کو ملا کر دی گئی درست برائی کے URL کے ساتھ جوڑنا چاہیے، GitHub Raw یا عوامی Polygon RPC پر بے ترتیب بلاک نہ کریں۔

IOC

IP

217[.]119[.]129[.]122

194[.]48[.]248[.]94

217[.]119[.]129[.]97

89[.]169[.]12[.]194

URL

http[:]//217[.]119[.]129[.]122/api/NTE3YjdjNWU1NjYzNjU2YTA1N2Y=

http[:]//217[.]119[.]129[.]97/api/NTE3YjdjNWU1NjYzNjU2YTA1N2Y=

https[:]//raw[.]githubusercontent[.]com/unburdened-jackinthebox365/qwen38-uncensored/main/assets/uncensored_qwen_v2[.]6[.]zip

https[:]//github[.]com/Minaadelfouad64/tools/raw/refs/heads/main/verbose/tool[.]log

https[:]//github[.]com/Minaadelfouad64/tools/raw/refs/heads/main/verbose/verb[.]log

https[:]//github[.]com/fuhuhlatoogan/mtp/raw/refs/heads/main/p/vs[.]log

https[:]//github[.]com/fuhuhlatoogan/mtp/raw/refs/heads/main/p/ssl[.]log

بدنیتی کا انحصار

https[:]//github[.]com/unburdened-jackinthebox365/qwen38-uncensored

https[:]//github[.]com/Minaadelfouad64/tools

https[:]//github[.]com/fuhuhlatoogan/mtp

https[:]//github[.]com/0ogata0/qwen-php-client

https[:]//github[.]com/115th-discomfited211/Awesome-Harness-Engineering

https[:]//github[.]com/123affano1/claudetrack

https[:]//github[.]com/1sustgmboab/nexonco-mcp

https[:]//github[.]com/2josEx/claude-brain

https[:]//github[.]com/428alexander9/claude-skills-marketplace

https[:]//github[.]com/45d5r/databricks-mcp-server

https[:]//github[.]com/7ossamfarid/mcp-mindmesh

https[:]//github[.]com/Bean5789/bbd2api

https[:]//github[.]com/CleverPortal/CollabNote-Fullstack-App

https[:]//github[.]com/Juanvil9941/AI-Invoice-System

https[:]//github[.]com/Kalainilavann/takeout_downloader_script

https[:]//github[.]com/Prestonflatfooted659/Void-Tools-v2.0

https[:]//github[.]com/Walloperlioncub193/Canva-Resource

https[:]//github[.]com/archontelemetered604/clash-for-windows

https[:]//github[.]com/fantastic-interpolation620/ctx-wire

https[:]//github[.]com/mikenob39wang/phone-number-location-tracking-tool

https[:]//github[.]com/recognisable-riddance165/Portable-Offline-LLM

https[:]//github[.]com/sociologisttentcaterpillarmoth213/100xdev-ci-cd

https[:]//github[.]com/soldat-panther/qq-farm-cdp-auto

https[:]//github[.]com/thaddeusprobabilistic193/Xault-Wallet

https[:]//github[.]com/twelfth-puerperium297/tokenoptim

https[:]//github[.]com/wasila7220/multi-model-router

مالیانہ فائل

فائل کا نام: uncensored_qwen_v2.6.zip

MD5: bf21a07ad5743d3ae9f55ff526428a0a

SHA1: 8e3391c17c3f4fb6f42594de7425df96dbbbc01e

SHA256: 36d0bac5743ed9c6858258f28f2c2f9161dc06c4d5af73eb7eda1211ea610758

فائل کا نام: Application.cmd

MD5: 17d94f34b9d15449b03bc099a637782b

SHA1: eb474f898256e8e7baaf0d63b306d1169e637c73

SHA256: 7c4f3e09c6428d0a0d7d85615695f5fedb35bb4e7180d31e1f8a1bacf22e5639

فائل کا نام: cert.txt

MD5: ccfc0f145861f23c6850c691c4be54b9

SHA1: b88ac887493f31cf9f160ddbc6bc3a2aa298a0ca

SHA256: a75561a3224d9f836058a6d0204ed2e6c1f638275a59495935cd2a5e46fd28ca

فائل کا نام: tool.log, vs.log

MD5: 8063ba8ec896b52e5e6d435cc60e82f7

SHA1: f445bd4c5b65b7e013ec518f34f4cd64676201d2

SHA256: 7ebbb61733d8aefcf9401f00e8ff7e593c9f0edecb6609675aebd3eb78a5ae2d

فائل کا نام: verb.log

MD5: 650a8ee5d091275040ae4dd02dcdd806

SHA1: 343d819ceb63c742912723c42fd158b82d0a90be

SHA256: 699af883d862d8949a494f69e2d300142ce506a0ac6c7a239193c111dfed241e

فائل کا نام: inner-payload.aes256-ecb-decrypted.bin

MD5: 01e433263a7fd50e812195ff4c11cc90

SHA1: ea53a41c53181374cade8d69882bb1390f0c2562

SHA256: ec981c45d494896037583c746543490176c9ce9a1482e62c4e8ab189c2650b1c

فائل کا نام: ssl.log

MD5: 9d11bce9c213924b53bcb986f07945c6

SHA1: 2abf1436933dc6b63a016661d5d16f1eda303b59

SHA256: 7b0d919bd510cbcc587cca4b74aad1e086fb1fc34882a39946e6db7d4361a746

فائل کا نام: inner-payload.build1.bin

MD5: 370f95bf40a9c9fe852b2e4bdd95689f

SHA1: 219a0e7c3907bb65ef7db7428400745570d4e105

SHA256: 5d63f3dc9371d4496ca0e728a794151978e94b69ae4b3c705cea4e67cc6cf208

فائل کا نام: client_qwen_php_v2.4.zip

SHA256: 073c6192ab4c2d5d25fc13acab4c216c96f9d5926064c534e3803bb31d527b28

فائل کا نام: Engineering_Harness_Awesome_1.9.zip

SHA256: 0870fe8a4d9e64e335047e16ed1d6b0805beab9686495a1e8c247cf2e1a8e930

فائل کا نام: Software_v1.6.zip

SHA256: 71b37b48f80106fc864be7e82481cd1a2f7decfeaf1dce45abb924d7f32da933

فائل کا نام: nexonco-mcp-v3.0-alpha.1.zip

SHA256: a866d90d6f1dd82ddcd2cbef4f5550c77bb58dbda87c02eedb441a117b7d89b9

فائل کا نام: claude-brain-v1.4-alpha.3.zip

SHA256: a271231ebf6174b11aeb3337c238abc0eac44b48b5fa8d2b168883601d8cc3a5

فائل کا نام: brain_claude_2.2-alpha.1.zip

SHA256: ca4babb4444af81cf93b34436de7a4a3c8e1a93f6233bcc8753ddd868b4c9eaa

فائل کا نام: claude-skills-marketplace_v3.4.zip

SHA256: 438033226b1bd1e26db8ab71a777e74cc90b5c31310139269fe8e52308f6c938

فائل کا نام: skills-marketplace-claude-2.9.zip

SHA256: f07a4eadd43513f56ae4fdf6f6dfc966de17f06093c75c1dec0dd426668779f9

فائل کا نام: server_databricks_mcp_1.6.zip

SHA256: 66afc7d87d10dbe392898c4e5c613e0442fabb396415c2bef3a5ef2ac752c5ad

فائل کا نام: mindmesh_mcp_1.0-alpha.5.zip

SHA256: e8da8c82ccb1c6fd68e7c03187485d6ebbd07a4946a7f07cac54fef65b00d2bf

فائل کا نام: bbd-api-3.1.zip

SHA256: 3524dc4a232c76067f8b2df9adf34ae1106dcc1528e5467c1abc285fc51d1e82

فائل کا نام: Note-Collab-App-Fullstack-v3.6-alpha.5.zip

SHA256: 6f823d15658b07d6d90f292848fcdd30fe840f83d653cc34966e2fd61d9c3117

فائل کا نام: Invoice_A_System_3.9.zip

SHA256: 8332d91619563e46e248f427cf489f8bd61a83124eb4c95749ce284b443a2803

فائل کا نام: downloader-script-takeout-v1.1.zip

SHA256: 8412f2d2b47181f272b0c0e02fe619331e0c2c8d3b90f32e8ce08ac98aaec3f6

فائل کا نام: downloader_takeout_script_v3.8.zip

SHA256: b781102c6ff857fb45089a6b3d30c5ebb7699ec7e8771bfa0039bef28de782bd

فائل کا نام: takeout-downloader-script-galvanocauterization.zip

SHA256: 13dc7623c66d1fed51ae94b0d96e8ed45c93d893afabf9aceb4ef0a8da0243ee

فائل کا نام: Void-v-Tools-v1.7.zip

SHA256: 841d0c25137f35b60d940705ab7b5dc3e9936f37e0561934e72c5dafe93466d8

فائل کا نام: Resource-Canva-2.2.zip

SHA256: ac6a24d02209df94f56f67e7f3f19dc997f7a2625b91add1dd10cdec0a06d392

فائل کا نام: for-clash-windows-3.2.zip

SHA256: 036062622f3a1fa2718afc91f8fe4edc693b757365dfc2c0958b70fe8c84c20d

فائل کا نام: wire-ctx-2.6-alpha.1.zip

SHA256: db0640eb414a89bb62953f0aa7603557f3b8de515e7c3696156abc10f835ecef

فائل کا نام: location-tracking-tool-phone-number-v3.3.zip

SHA256: 3fc5816afde3e58bf9fcaa1b3873f2d4bc8629ee7a8341a4a4979d2729cad5e6

فائل کا نام: location_number_tracking_tool_phone_v2.5.zip

SHA256: 398ea394f9a4242ebe9fd67a5ca62445fc4a34b1731d4f99b8eea5e65a98ddcb

فائل کا نام: tracking-tool-location-number-phone-3.2.zip

SHA256: b6e81d95c0c336e8b8bde3889f4df4ee17639f6ff055c631de19cab3c7efb63b

فائل کا نام: Offline_LLM_Portable_v2.1-alpha.1.zip

SHA256: 1313b6cfb1ea43367fdd845f64526b4972a3a345bb8b13cef7ebb678d59b5f55

فائل کا نام: ci_cd_xdev_v2.3-alpha.3.zip

SHA256: ed1ae6799ecb1fc7c5239c4ab95b3b9de9462f21219f144a25b91b6fd430a2c2

فائل کا نام: farm-cdp-qq-auto-1.1.zip

SHA256: 6145aeacba6533e10dcea287d0fff64c48a790c58ae266ed18ea5d13c36d27ca

فائل کا نام: v3.9.zip

SHA256: a0dd4924bec9bc077b1f98ddcb45b4e07b01e63ad703c2507d822b5b5130a077

فائل کا نام: Software-Lithodes.zip

SHA256: 40c2b7b8dcfa6bfe0a199af9ea4baa00a4b8ecd73afa326702cdc4197d64bdef

فائل کا نام: model-multi-router-v3.5-beta.1.zip

SHA256: 152929ae778e6ed9f358ca8590d2155e1a04137b109a5442891e1ba3fe1a7f82

مِسٹ آئی کے بارے میں

MistEye، SlowMist کا خود ساختہ Web3 خطرات کی معلومات اور ڈائنا مک سیکیورٹی مانیٹرنگ پلیٹ فارم ہے، جو API کے ذریعے اوپن سورس پیکیج ایکوسسٹم کی مضر سرگرمیوں کی تشخیص اور سپلائی چین کے خطرات کی انتباہ فراہم کرتا ہے۔

اس کارروائی میں شامل تمام برے نیت والے پیکیجز اور IOC کو MistEye تھریٹ ڈیٹیکشن انجن میں شامل کر دیا گیا ہے، جس کے ذریعے ڈویلپرز API کے ذریعے اپنے پراجیکٹ کے ڈیپینڈنسیز کو آٹومیٹک طور پر چیک کر سکتے ہیں اور معلوم ہو جاتا ہے کہ کیا وہ معلوم برے نیت والے پیکیجز سے ملتے جلتے ہیں اور کیا تجاویز حاصل کی جا سکتی ہیں۔

📖 API دستاویز: https://app.misteye.io/api-docs

🛠️ MistEye-DepScan: https://github.com/slowmist/MistEye-DepScan

ایک ہلکا پھلکا CLI ٹول جو ایک ہی کمانڈ سے منصوبوں کے منحصرات اور عالمی طور پر انسٹال شدہ پیکجز میں معلوم خطرناک پیکجز کو اسکین کرتا ہے، جس میں npm / PyPI / Cargo / Go / RubyGems کے ایکوسسٹم شامل ہیں

🛠️ MistEye-Skills: https://github.com/slowmist/misteye-skills

AI کوڈنگ اسسٹنٹ سیکورٹی سکل پیک، انحصار انسٹال اور URL تک رسائی سے پہلے مسٹ آئی کی سیکورٹی چیک خودکار طور پر ٹرگر کرتا ہے

🛠️ MistEye-DNS-Guard: https://github.com/slowmist/MistEye-DNS-Guard

DNS سیکورٹی ٹول، برے ناموں اور خطرناک ایکسیس کی تشخیص، فشنگ، C2 جیسے نیٹ ورک خطرات کی شناخت

یہ مضمون SlowMist خطرہ اطلاعات ٹیم نے MistEye خطرہ اطلاعات سسٹم اور SlowMist Agent AI ڈرائیون اینالیسس کے ساتھ تیار کیا ہے، اگر کوئی سوال ہو تو براہ راست رائے دیں۔

حوالہ

[1]https://x.com/OpcodeIntel/status/2091578565628502324

[2]https://www.microsoft.com/en-us/security/blog/2026/06/24/stealc-and-amadey-breaking-down-infostealers-and-the-cybercrime-services-that-deliver-them/

[3]https://security.googleblog.com/2024/07/improving-security-of-chrome-cookies-on.html

اعلان دستبرداری: اس صفحہ پر معلومات تیسرے فریق سے حاصل کی گئی ہوں گی اور یہ ضروری نہیں کہ KuCoin کے خیالات یا خیالات کی عکاسی کرے۔ یہ مواد کسی بھی قسم کی نمائندگی یا وارنٹی کے بغیر صرف عام معلوماتی مقاصد کے لیے فراہم کیا گیا ہے، اور نہ ہی اسے مالی یا سرمایہ کاری کے مشورے کے طور پر سمجھا جائے گا۔ KuCoin کسی غلطی یا کوتاہی کے لیے، یا اس معلومات کے استعمال کے نتیجے میں کسی بھی نتائج کے لیے ذمہ دار نہیں ہوگا۔ ڈیجیٹل اثاثوں میں سرمایہ کاری خطرناک ہو سکتی ہے۔ براہ کرم اپنے مالی حالات کی بنیاد پر کسی پروڈکٹ کے خطرات اور اپنے خطرے کی برداشت کا بغور جائزہ لیں۔ مزید معلومات کے لیے، براہ کرم ہماری استعمال کی شرائط اور خطرے کا انکشاف دیکھیں۔