慢雾安全团队发现冒充Qwen 3.8 27b本地量化模型的GitHub仓库,该模型标称大小应超过16 GB,实际下载内容仅487 KB,包含伪装文件、luajit解释器及混淆lua脚本。恶意程序运行后收集主机数据、截取屏幕并发送至攻击者C2,当服务器失效时从Polygon链上合约读取备用地址。后续载荷窃取浏览器登录信息、cookie、历史记录、邮箱、winscp、steam凭证及钱包数据。慢雾发现至少23个GitHub仓库及29个压缩包使用相同lua投递链。
慢雾安全团队发现冒充Qwen 3.8 27b本地量化模型的GitHub仓库,该模型标称大小应超过16 GB,实际下载内容仅487 KB,包含伪装文件、luajit解释器及混淆lua脚本。恶意程序运行后收集主机数据、截取屏幕并发送至攻击者C2,当服务器失效时从Polygon链上合约读取备用地址。后续载荷窃取浏览器登录信息、cookie、历史记录、邮箱、winscp、steam凭证及钱包数据。慢雾发现至少23个GitHub仓库及29个压缩包使用相同lua投递链。