فريق شركة SlowMist للأمن قال إنه عثر على مستودع على GitHub يقوم بانتحال شخصية نموذج Qwen 3.8 27B المحلي مُحَدَّد الكمية. زعم المستودع أن النموذج يجب أن يتجاوز 16 جيجابايت، لكن المحتوى الذي تم تنزيله كان فقط حوالي 487 كيلوبايت، ويتضمن ملفات مموهة، ومفسر LuaJIT، وسكربتات Lua مُعَمَّاة. ووفقًا لـ Odaily، قال SlowMist إن المشروع الرسمي الخاص بـ Qwen لم يتم اختراقه.
يقوم البرنامج الخبيث بجمع بيانات الجهاز، والتقاط لقطات شاشة، وإرسالها إلى خادم C2 يتحكم به مهاجم. وعندما لا يتوفر الخادم المُضمَّن (hardcoded)، فإنه يقرأ عنوان C2 احتياطيًا من عقد ذكي على Polygon، مما يسمح للمهاجم بتدوير البنية التحتية عبر معاملات على السلسلة. وقال SlowMist إن الحمـلات اللاحقة قد تسرق بيانات تسجيل الدخول الخاصة بالمتصفح، وملفات تعريف الارتباط، وسجل التصفح، والبريد الإلكتروني، وبيانات اعتماد WinSCP وSteam، بالإضافة إلى الملفات المتعلقة بالمحافظ وبيانات الإضافات (extensions).
