SlowMist|2026年08月28日 11:10
威胁情报 | Qwen 仿冒仓库背后的 StealC 信息窃取链
SlowMist 安全团队发现了一个 GitHub 仓库,伪装成 Qwen 3.8 27B 的本地量化权重。一个真正的 Q4_K_M 27B 包应该超过 16 GB,而该仓库提供的资源仅有 487 KB——没有 GGUF 权重,只有三个文件:Application.cmd、一个重命名的 LuaJIT 解释器,以及一个伪装成 cert.txt 的混淆 Lua 脚本。
官方的 Qwen 项目并未受到影响。该仓库看起来像一个正常的离线模型项目,而恶意 ZIP 文件则隐藏在 assets/ 目录中。经过去混淆处理后,脚本会收集主机数据、截取屏幕截图,并通过 POST 发送到 C2。当硬编码的服务器失效时,它会通过 eth_call 从一个 Polygon 合约中读取备用 C2,这样攻击者可以通过单个链上交易旋转基础设施。
保存的 C2 响应随后交付了一个内部有效载荷,我们将其归因于 StealC,目标包括:
浏览器登录信息、Cookies 和历史记录——包括绕过 Chrome App-Bound Encryption
邮箱、WinSCP 和 Steam 凭据
与钱包相关的文件和扩展数据,由服务器端任务分发
MistEye 重建了多阶段链条,并比较了 23 个仓库中使用相同 Lua 交付堆栈的 29 个类似 ZIP 文件。在两次收集日期之间,仓库、文件名、外部 PE 和 AES 密钥已经发生了轮换。
一个 27B 模型如果只需要 487 KB 下载,那就不是模型。在运行之前,请检查资源大小并解压下载的包。
阅读完整分析
https://slowmist.(medium.com)/threat-intelligence-the-stealc-info-stealing-chain-behind-the-qwen-impersonation-repository-8fead425e94e
分享至:
脈絡
熱門快訊
APP下載
X
Telegram
複製鏈接