BTC
ETH
HTX
SOL
BNB
查看行情
简中
繁中
English
日本語
한국어
ภาษาไทย
Tiếng Việt

慢雾:假冒Qwen模型仓库暗藏StealC窃密程序

2026-08-28 12:41

Odaily星球日报讯 慢雾安全团队披露,一个伪装成 Qwen 27B 本地量化模型的 GitHub 仓库被用于传播 StealC 信息窃取恶意软件。攻击者提供的所谓模型文件仅 487KB,而正常的 Q4_K_M 27B 模型权重文件应超过 16GB,压缩包内实际仅包含批处理文件、被重命名的 LuaJIT 解释器及伪装成 cert.txt 的混淆 Lua 脚本。

分析显示,该恶意程序可收集主机信息、截取屏幕,并将数据上传至 C2 服务器。值得关注的是,当预设 C2 服务器失效时,恶意程序还会通过 Polygon 链上合约的 eth_call 读取备用 C2 地址,使攻击者能够通过链上交易动态轮换恶意基础设施。

后续载荷被归因为 StealC,可窃取浏览器登录信息、Cookie 和历史记录,并针对 Chrome App-Bound Encryption 实施绕过,同时还可获取邮箱、WinSCP、Steam 凭证以及加密钱包相关文件和浏览器扩展数据。慢雾共发现 23 个 GitHub 仓库中的 29 个类似恶意压缩包,并提醒用户警惕异常小体积的 AI 模型文件,在运行前应检查文件大小并解压核查内容。