Un virus volant des informations, déguisé en données de poids téléchargeables pour le modèle Qwen 3.8 27B d'Alibaba, a été téléversé dans un dépôt GitHub.
L'équipe de sécurité SlowMist a signalé la menace le 28 août, avertissant que toute personne exécutant localement des modèles d'IA open source pourrait être exposée à un risque de vol de données.
Un faux modèle d'intelligence artificielle Qwen existe sur GitHub
Le 28 août, l'équipe de sécurité SlowMist a prévenu qu'une page contrefaite avait été créée sur GitHub, donnant l'impression de proposer au téléchargement le modèle d'IA populaire Qwen. La page promettait de manière convaincante une IA entièrement locale garantissant la confidentialité des données utilisateur, mais la taille du fichier a trahi le piège.
La taille du fichier ZIP dans ce dépôt contrefait n'était que de 487 Ko, soit moins d'un demi-mégaoctet, alors que le véritable modèle d'IA avec 27 milliards de paramètres occupe plus de 16 Go d'espace sur un ordinateur.
Le fichier ZIP malveillant, nommé uncensored_qwen_v2.6.zip, a été créé le 20 août 2026, et quatre jours plus tard, les attaquants ont modifié la page README de manière à ce que tous les liens de téléchargement pointent directement vers le fichier ZIP malveillant.
Le véritable projet Qwen d'Alibaba n'a pas été affecté par cette attaque.
À l'intérieur de l'archive ZIP se trouvaient trois fichiers : un fichier de commandes, un exécutable et un script déguisé en certificat. L'exécutable est une version renommée de l'interpréteur LuaJIT, un outil utilisé par les moteurs de jeu. Il n'est pas dangereux en soi, mais le script déguisé en fichier de certificat installe un virus connu sous le nom de StealC.
Une fois exécuté sur un ordinateur, StealC collecte le nom du système, le nom d'utilisateur, l'identifiant de la machine et la version de Windows. Il prend une capture d'écran, puis envoie toutes ces données vers un serveur contrôlé par les attaquants. Le virus peut également voler les identifiants de connexion du navigateur, les cookies, l'historique de navigation, les mots de passe de messagerie et même les informations des portefeuilles de cryptomonnaies.
Les attaquants ont également mis en place un système de secours permettant au virus de lire l'adresse d'un serveur de secours depuis un contrat intelligent (smart contract) sur la blockchain Polygon si le serveur principal est indisponible. Ce système permet aux attaquants de changer l'emplacement de leur serveur sans avoir à mettre à jour le code viral sur les ordinateurs infectés.
À quelle fréquence des chevaux de Troie sont-ils téléversés sur GitHub ?
SlowMist a découvert au moins 23 autres dépôts GitHub et 29 fichiers ZIP similaires utilisant la même chaîne de livraison basée sur Lua. Island.io a détecté et rapporté une campagne nommée FakeGit, active depuis mars 2025, qui a créé environ 7 600 dépôts GitHub malveillants et généré plus de 14 millions d'événements de téléchargement.
Sur ces 7 600 dépôts, 800 sont spécifiquement conçus pour imiter des outils liés à l'IA, utilisant une méthode appelée AgentBaiting. Ils peuvent même tromper les assistants d'IA pour qu'ils les recommandent.
En janvier, Cryptopolitan a rapporté que les véritables modèles Hugging Face d'Alibaba avaient été téléchargés plus de 700 millions de fois, ce qui en fait le système d'IA open source le plus téléchargé.
Fin juin, au moins 292 dépôts GitHub imitant des marques connues ont été identifiés. Ces faux dépôts diffusaient le virus BoryptGrab, qui vole des données provenant de 32 portefeuilles de cryptomonnaies différents et de 19 navigateurs web.
Par ailleurs, l'entreprise de sécurité InfoStealers a décrit une autre attaque automatisée appelée Megalodon, qui a conduit à la création de plus de 5 000 faux dépôts en six heures.
Les attaquants copient de vrais projets, créent des pages README convaincantes et utilisent même des identités volées. Ils listent également ces faux projets dans des registres d'IA publics comme LobeHub et Glama, ce qui les rend plus crédibles.
Cryptopolitan a écrit à propos de la même tactique lorsque l'opération StopAndProtect a transformé près de 2 000 sites WordPress piratés en pièges pour les utilisateurs de cryptomonnaies.
Le média Island rapporte que ces dépôts sont créés pour répondre à la demande croissante de capacités en intelligence artificielle.





