GetChain News
中简 中繁 EN
GetChain News
Toggle sidebar

慢霧:假冒Qwen模型倉庫暗藏StealC竊密程序

來源: x.com 事件類型: 安全/黑客 監管/合規
慢霧安全團隊披露,一個僞裝成 Qwen 27B 本地量化模型的 GitHub 倉庫被用於傳播 StealC 信息竊取惡意軟件。攻擊者提供的所謂模型文件僅 487KB,而正常的 Q4_K_M 27B 模型權重文件應超過 16GB,壓縮包內實際僅包含批處理文件、被重命名的 LuaJIT 解釋器及僞裝成 cert.txt 的混淆 Lua 腳本。分析顯示,該惡意程序可收集主機信息、截取屏幕,並將數據上傳至 C2 服務器。值得關注的是,當預設 C2 服務器失效時,惡意程序還會通過 Polygon 鏈上合約的 eth_call 讀取備用 C2 地址,使攻擊者能夠通過鏈上交易動態輪換惡意基礎設施。後續載荷被歸因爲 StealC,可竊取瀏覽器登錄信息、Cookie 和歷史記錄,並針對 Chrome App-Bound Encryption 實施繞過,同時還可獲取郵箱、WinSCP、Steam 憑證以及加密錢包相關文件和瀏覽器擴展數據。慢霧共發現 23 個 GitHub 倉庫中的 29 個類似惡意壓縮包,並提醒用戶警惕異常小體積的 AI 模型文件,在運行前應檢查文件大小並解壓覈查內容。

相關專案