慢雾:发现冒牌 Qwen 模型 GitHub 仓库,系恶意软件投放陷阱
ChainCatcher 消息,慢雾安全团队近日披露,发现一个冒充 “Qwen 3.8 27B 本地量化模型” 的恶意 GitHub 仓库。该仓库标称模型文件应超过 16GB,而实际下载内容仅约 487KB,内含伪装文件、LuaJIT 解释器及经过混淆的 Lua 脚本。慢雾强调,Qwen 官方项目未被入侵。
慢雾分析指出,该恶意程序运行后会收集主机信息、截取屏幕并发送至攻击者的 C2 服务器;当硬编码服务器失效时,还会从 Polygon 链上合约读取备用 C2 地址,攻击者可通过链上交易轮换基础设施。
后续载荷可窃取浏览器登录信息、Cookie、历史记录、邮箱、WinSCP、Steam 凭证,以及加密钱包相关文件和扩展数据。慢雾还发现,至少 23 个 GitHub 仓库和 29 个类似压缩包使用了相同的 Lua 投递链。






