Odaily 星球日報訊 慢霧安全團隊披露發現一個冒充 Qwen 3.8 27B 本地量化模型的 GitHub 倉庫,其標稱模型大小應超過 16 GB,但實際下載內容僅約 487 KB,包含偽裝檔案、LuaJIT 解釋器及混淆 Lua 腳本。
慢霧強調,Qwen 官方項目並未遭入侵,該惡意程式運行後會收集主機資料、截取螢幕並傳送至攻擊者 C2;當硬編碼伺服器失效時,還會從 Polygon 鏈上合約讀取備用 C2 位址,使攻擊者可透過鏈上交易輪換基礎設施。後續載荷可竊取瀏覽器登入資訊、Cookie、歷史記錄、郵箱、WinSCP、Steam 憑證,以及錢包相關檔案和擴充資料。
