SlowMistのセキュリティチームは、Qwen 3.8 27Bのローカル量子化モデルを装ったGitHubリポジトリを発見したと述べた。リポジトリはモデルが16GB超になるはずだと主張していたが、ダウンロードされた内容は約487KBにすぎず、紛らわしいファイル、LuaJITインタプリタ、難読化されたLuaスクリプトが含まれていた。Odailyによれば、SlowMistは公式のQwenプロジェクトは侵害されていないとした。
悪意のあるプログラムはホスト情報を収集し、スクリーンショットを取得して、攻撃者が制御するC2サーバーに送信する。固定されているサーバーが利用できない場合、PolygonのスマートコントラクトからバックアップのC2アドレスを読み取り、オンチェーン取引によってインフラをローテーションできるようにする。SlowMistによると、後続のペイロードはブラウザのログインデータ、Cookie、閲覧履歴、メール、WinSCPおよびSteamの認証情報、ウォレット関連ファイル、拡張機能データも盗み取ることができる。
