SlowMist помечает поддельный репозиторий Qwen 3.8 27B на GitHub, скрывающий информацию о StealC

cryptonews.ruОпубликовано 2026-08-28Обновлено 2026-08-28

Введение

28 августа команда безопасности SlowMist предупредила о поддельном репозитории на GitHub, который выдавал себя за весовые файлы модели ИИ Qwen 3.8 27B от Alibaba. Вместо реальной модели вредоносный ZIP-архив размером всего 487 КБ содержал вирус StealC. При запуске вирус крадет системную информацию, скриншоты, данные для входа в браузеры, пароли и данные криптокошельков, отправляя их на сервер злоумышленников. Вредонос использовал резервную систему на блокчейне Polygon для смены серверов. Атака является частью масштабной кампании FakeGit, действующей с марта 2025 года. Было создано около 7600 вредоносных репозиториев, из которых 800 имитируют инструменты, связанные с ИИ. Ранее аналогичные атаки распространяли троянцы BoryptGrab и Megalodon. Злоумышленники копируют популярные проекты, создают убедительные описания и размещают их в общедоступных реестрах ИИ, чтобы обмануть пользователей, стремящихся к локальному запуску моделей ИИ.

В репозиторий GitHub был загружен вирус, крадущий информацию, замаскированный под загружаемые данные о весе для модели Qwen 3.8 27B от Alibaba.

Команда безопасности SlowMist сообщила обdent 28 августа, и любой, кто запускает модели ИИ с открытым исходным кодом локально, может подвергаться риску кражиdentданных.

На GitHub есть поддельная модель искусственного интеллекта Qwen

28 августа команда безопасности SlowMist предупредила , что кто-то создал на GitHub поддельную страницу, которая выглядела так, будто предлагала для скачивания популярную модель ИИ Qwen. Страница убедительно обещала полностью автономный ИИ, который обеспечит конфиденциальность пользовательских данных, но ловушку раскрыл размер файла.

Размер ZIP-файла в этом поддельном репозитории составлял всего 487 КБ, что меньше половины мегабайта, в то время как реальная модель ИИ с 27 миллиардами параметров занимает более 16 ГБ места на компьютере.

Вредоносный ZIP-файл под названием uncensored_qwen_v2.6.zip был создан 20 августа 2026 года, а четыре дня спустя злоумышленники отредактировали страницу README таким образом, чтобы все ссылки для скачивания указывали непосредственно на вредоносный ZIP-файл.

Реальный проект Alibaba Qwen никак от этого не пострадал.

Внутри ZIP-архива находились три файла: командный файл, исполняемая программа и скрипт, замаскированный под сертификат. Исполняемый файл представляет собой переименованную версию интерпретатора LuaJIT, инструмента, используемого игровыми движками. Сам по себе он не опасен, но скрипт, замаскированный под файл сертификата, внедряет вирус, известный как StealC.

После запуска на компьютере StealC собирает имя системы, имя пользователя, идентификатор машины и версию Windows. Он делает снимок экрана, а затем отправляет все эти данные на сервер, контролируемый злоумышленниками. Вирус также может красть данные для входа в браузер, файлы cookie, историю просмотров, пароли электронной почты и даже информацию о криптовалютных кошельках.

Злоумышленники также создали резервную систему, которая позволяет вирусу считывать адрес резервного сервера из смарт-tracв блокчейне Polygon в случае отключения основного сервера. Эта система позволяет злоумышленникам менять местоположение своего сервера без необходимости обновления вирусного кода на зараженных компьютерах.

Как часто троянские программы загружаются на GitHub?

SlowMist обнаружил как минимум 23 других репозитория GitHub и 29 похожих ZIP-файлов, использующих ту же цепочку доставки на основе Lua. Island.io обнаружил и сообщил о кампании под названием FakeGit, действующей с марта 2025 года, которая создала около 7600 вредоносных репозиториев GitHub и сгенерировала более 14 миллионов событий загрузки.

Из этих 7600 800 специально разработаны для имитации инструментов, связанных с ИИ, с использованием метода, называемого AgentBaiting. Они даже могут обманом заставить ИИ-ассистентов рекомендовать их.

В январе Cryptopolitan сообщило, что реальные модели Hugging Face от Alibaba были загружены более 700 миллионов раз, что является самым высоким показателем среди всех систем искусственного интеллекта с открытым исходным кодом.

В конце июня было выявлено как минимум 292 репозитория GitHub, копирующих известные бренды . Эти поддельные репозитории распространяли вирус BoryptGrab, который крадет данные из 32 различных криптовалютных кошельков и 19 веб-браузеров.

Отдельно компания InfoStealers, специализирующаяся на информационной безопасности, описала еще одну автоматизированную атаку под названием Megalodon, в результате которой за шесть часов было создано более 5000 поддельных репозиториев.

злоумышленники копируют реальные проекты, создают убедительные страницы README и даже используют украденные личныеdent. Они также размещают эти поддельные проекты в общедоступных реестрах ИИ, таких как LobeHub и Glama, что делает их более заслуживающими доверия.

Cryptopolitan писало о той же тактике, когда операция StopAndProtect превратила почти 2000 взломанных сайтов WordPress в ловушки для пользователей криптовалюты.

Издание Island сообщает, что эти хранилища создаются для удовлетворения растущего спроса на возможности искусственного интеллекта.

end-content

Связанные с этим вопросы

QЧто такое поддельный репозиторий Qwen 3.8 27B на GitHub, о котором сообщает SlowMist?

AЭто вредоносный репозиторий на GitHub, замаскированный под загружаемые данные о весе для популярной модели ИИ Qwen 3.8 27B от Alibaba. Внутри находится вредоносный ZIP-архив, который запускает информационный вор StealC. Размер файла (487 КБ) является подсказкой, так как реальная модель занимает более 16 ГБ.

QКакой вредоносный вирус скрывался в поддельном репозитории и что он делает?

AВ поддельном репозитории распространялся информационный вор StealC. После запуска на компьютере жертвы он собирает системную информацию, имя пользователя, делает скриншоты, а также крадет данные для входа в браузеры, пароли электронной почты, файлы cookie, историю просмотров и информацию о криптовалютных кошельках.

QКак злоумышленники обеспечивали устойчивость вируса StealC после возможного отключения их сервера?

AЗлоумышленники создали резервную систему, которая позволяет вирусу автоматически считывать адрес нового сервера из смарт-контракта в блокчейне Polygon в случае, если основной сервер был отключен. Это позволяет им менять местоположение сервера без необходимости обновлять код вируса на уже зараженных компьютерах.

QНасколько распространена проблема поддельных репозиториев с вредоносным кодом на GitHub?

AПроблема очень распространена. Согласно статье, существует как минимум несколько крупных кампаний, таких как FakeGit (с марта 2025 года), создавшая около 7600 вредоносных репозиториев, и автоматизированная атака Megalodon, создавшая более 5000 поддельных репозиториев всего за шесть часов. Многие из них имитируют инструменты, связанные с ИИ.

QКакую тактику используют злоумышленники, чтобы их поддельные репозитории выглядели правдоподобно?

AОни копируют реальные проекты, создают убедительные страницы README, используют украденные личные данные для создания учетных записей, а также размещают ссылки на свои поддельные проекты в популярных общедоступных реестрах и платформах для ИИ, таких как LobeHub и Glama, чтобы повысить видимость и доверие пользователей.

Похожее

Валидаторы Solana одобрили предложение об ускорении дезинфляции SOL

Валидаторы Solana одобрили предложение SGP-0002, удваивающее годовой темп дезинфляции (снижения инфляции) сети с 15% до 30%. Это решение было поддержано 67% голосов при участии 60,7% от общего объема стейкинга. Изменение ускорит достижение целевого долгосрочного уровня инфляции в 1,5% примерно до 2,8 лет вместо 5,7 лет. В результате в течение следующих шести лет будет выпущено примерно на 18,9 млн монет SOL меньше, что снизит инфляционное давление на держателей, но также уменьшит вознаграждения за стейкинг. Крупные валидаторы разошлись во мнениях: Figment проголосовал против, а Helius и Jupiter поддержали предложение. Криптобиржа Kraken в итоге также изменила свою позицию на поддержку. Голосование стало частью первого обязательного процесса управления Solana. На его фоне активы американского Solana ETF от Bitwise превысили $1 млрд, а совокупный чистый приток в Solana ETF в США достиг примерно $1,7 млрд.

cryptonews.ru1 ч. назад

Валидаторы Solana одобрили предложение об ускорении дезинфляции SOL

cryptonews.ru1 ч. назад

Доступ к активным сессиям вместо баз данных: как изменился теневой рынок в России

Российский теневой рынок сменил приоритет: вместо продажи устаревших баз данных злоумышленники переключились на торговлю активным, краткосрочным доступом к аккаунтам пользователей. Стоимость такой «свежей» информации, перехваченной вредоносным ПО с зараженных устройств, за год выросла почти на 13%. В продажу поступают токены активных сессий, действующие пароли и доступы к корпоративным сетям, позволяющие обходить двухфакторную аутентификацию. Подписка на такие данные стоит $250–300 в месяц, тогда как архивы устаревших сведений оцениваются всего в $10–15. Государственные меры, ужесточившие ответственность компаний за утечки из централизованных хранилищ, оказались неэффективны против новой модели угроз. Вредоносное ПО теперь похищает данные уже на личных устройствах пользователей, формально не затрагивая корпоративные базы и оставаясь вне зоны действия регуляторов. Аналогичный разрыв наблюдается и в сфере связи, где новые правила маркировки звонков столкнулись с трудностями реализации даже у крупнейших банков. Эксперты отмечают, что эта тенденция повторяет мировой сценарий и создает структурный риск: спрос на актуальные данные стимулирует злоумышленников долго поддерживать зараженные устройства как постоянный источник дохода. Ключевой вопрос заключается в том, смогут ли регуляторы выработать инструменты для контроля над этой «серой зоной» между личным устройством и корпоративным периметром безопасности.

cryptonews.ru1 ч. назад

Доступ к активным сессиям вместо баз данных: как изменился теневой рынок в России

cryptonews.ru1 ч. назад

Первые данные налоговой службы Великобритании (HMRC) по криптовалютам показывают, что большую часть прибыли зафиксировало молодое мужское меньшинство

Впервые выделив данные по криптовалютам отдельно, британская налоговая служба (HMRC) сообщает, что в 2024-2025 финансовом году 17 600 человек задекларировали налогооблагаемую прибыль от криптоопераций на сумму 1,38 млрд фунтов. Из них 240 человек (менее 2% от общего числа) получили более 1 млн фунтов каждый, что в сумме составило 717 млн фунтов, то есть более половины всей прибыли. Большинство же (65%) заявили о прибыли менее 25 000 фунтов. Подавляющее большинство декларантов (87%) — мужчины, на которых пришлось 93% общей прибыли. Основная возрастная группа (71% объема продаж, 54% налогоплательщиков) — лица от 25 до 44 лет, однако их доля в прибыли составляет лишь 45%. В целом, плательщики налога на криптоприбыль значительно моложе типичных инвесторов. HMRC активизировала рассылку напоминаний о декларировании, а с 2027 года, в рамках реализации стандартов ОЭСР, начнет автоматически получать данные о клиентах от криптобирж по всему миру, что серьезно упростит выявление нарушителей.

cryptonews.ru1 ч. назад

Первые данные налоговой службы Великобритании (HMRC) по криптовалютам показывают, что большую часть прибыли зафиксировало молодое мужское меньшинство

cryptonews.ru1 ч. назад

Bitfinex сигнализирует о начале бычьего тренда цен на биткойн на фоне пиковых значений корреляции с золотом

Аналитики Bitfinex отмечают, что корреляция между биткоином и золотом достигла пиковых значений, что обычно сигнализирует о скором изменении тенденции. Оба актива рассматриваются инвесторами как средство хеджирования от обесценивания валюты, причем биткоин выступает версией с более высоким риском и доходностью. Эта динамика развивается на фоне смены макроэкономической обстановки: внимание смещается от бума ИИ к торговле на обесценивание, чему способствуют действия Минфина США и опасения вокруг американского долга. Bitfinex указывает, что биткоин вышел из фазы накопления и вступил в фазу роста, о чём свидетельствует показатель Delta-Thermo Market Multiple. Текущая ситуация напоминает конфигурацию начала 2024 года, когда инвесторы диверсифицировали активы из-за опасений по поводу долговой девальвации и снижения доверия к фиатным валютам. Однако председатель ФРС Кевин Уорш, выступая в Джексон-Хоуле, занял «ястребиную» позицию, подтвердив цель по инфляции в 2% и намекнув на возможное повышение ставок, что противоречит нарративу о «размывании долга».

cryptonews.ru1 ч. назад

Bitfinex сигнализирует о начале бычьего тренда цен на биткойн на фоне пиковых значений корреляции с золотом

cryptonews.ru1 ч. назад

Срочные новости: Альткоин подвергся хакерской атаке, значительные потери!

Криптоплатформа Avici в экосистеме Solana подверглась хакерской атаке, в результате которой были похищены средства пользователей на сумму около 670 000 долларов США. Злоумышленник, использовав всего 190 долларов в качестве начального капитала для оплаты комиссий, воспользовался уязвимостью в смарт-контракте, связанной с ошибкой авторизации. Это позволило ему получить административный контроль над более чем 1100 залоговыми счетами и вывести средства. Атака осуществлялась через тысячи транзакций. Расследование показало, что инцидент не связан со взломом ключа развертывания или казначейства платформы — средства были сняты непосредственно с индивидуальных счетов пользователей. После новости о взломе цена нативного токена платформы AVICI рухнула более чем на 45%. Платформа подтвердила инцидент безопасности и ведет расследование совместно с партнерами.

cryptonews.ru2 ч. назад

Срочные новости: Альткоин подвергся хакерской атаке, значительные потери!

cryptonews.ru2 ч. назад

Торговля

Спот
活动图片