Команда SlowMist Security заявила, что обнаружила на GitHub репозиторий, выдававший себя за локально квантизированную модель Qwen 3.8 27B. Репозиторий утверждал, что модель должна превышать 16 ГБ, однако загруженное содержимое составляло всего около 487 КБ и включало замаскированные файлы, интерпретатор LuaJIT и обфусцированные Lua-скрипты. По данным Odaily, SlowMist заявила, что официальный проект Qwen не был скомпрометирован.
Зловредная программа собирает данные о хосте, делает снимки экрана и отправляет их на сервер управления и контроля (C2), контролируемый злоумышленником. Когда зашитый сервер недоступен, она считывает резервный адрес C2 из смарт-контракта Polygon, позволяя злоумышленнику обновлять инфраструктуру с помощью ончейн-транзакций. SlowMist сообщила, что более поздние полезные нагрузки могут похищать данные входа в браузер, файлы cookie, историю браузера, электронную почту, учетные данные WinSCP и Steam, а также файлы, связанные с кошельками, и данные расширений.
