Một virus đánh cắp thông tin, ngụy trang dưới dạng dữ liệu trọng số tải xuống cho mô hình Qwen 3.8 27B của Alibaba, đã được tải lên một kho lưu trữ GitHub.
Đội ngũ bảo mật SlowMist đã báo cáo vào ngày 28 tháng 8, và bất kỳ ai chạy các mô hình AI nguồn mở cục bộ đều có thể có nguy cơ bị đánh cắp dữ liệu.
Có một mô hình AI Qwen giả mạo trên GitHub
Vào ngày 28 tháng 8, đội ngũ bảo mật SlowMist đã cảnh báo rằng ai đó đã tạo một trang giả mạo trên GitHub trông như thể cung cấp phiên bản tải xuống cho mô hình AI Qwen nổi tiếng. Trang này hứa hẹn một cách thuyết phục về một AI hoàn toàn độc lập, đảm bảo quyền riêng tư cho dữ liệu người dùng, nhưng kích thước tệp đã tiết lộ bẫy.
Kích thước tệp ZIP trong kho lưu trữ giả mạo này chỉ là 487 KB, nhỏ hơn nửa megabyte, trong khi mô hình AI thực sự với 27 tỷ tham số chiếm hơn 16 GB dung lượng trên máy tính.
Tệp ZIP độc hại có tên uncensored_qwen_v2.6.zip được tạo vào ngày 20 tháng 8 năm 2026, và bốn ngày sau, kẻ tấn công đã chỉnh sửa trang README sao cho tất cả các liên kết tải xuống đều trỏ trực tiếp đến tệp ZIP độc hại.
Dự án Qwen thực sự của Alibaba không bị ảnh hưởng bởi điều này.
Bên trong kho lưu trữ ZIP có ba tệp: một tệp lệnh batch, một tệp thực thi và một tập lệnh được ngụy trang dưới dạng chứng chỉ. Tệp thực thi là một phiên bản đổi tên của trình thông dịch LuaJIT, một công cụ được sử dụng bởi các game engine. Bản thân nó không nguy hiểm, nhưng tập lệnh được ngụy trang dưới dạng tệp chứng chỉ sẽ cài đặt một loại virus được gọi là StealC.
Sau khi chạy trên máy tính, StealC thu thập tên hệ thống, tên người dùng, ID máy và phiên bản Windows. Nó chụp ảnh màn hình, sau đó gửi tất cả dữ liệu này đến một máy chủ do kẻ tấn công kiểm soát. Virus cũng có thể đánh cắp thông tin đăng nhập trình duyệt, tệp cookie, lịch sử duyệt web, mật khẩu email và thậm chí cả thông tin ví tiền mã hóa.
Kẻ tấn công cũng đã tạo một hệ thống dự phòng cho phép virus đọc địa chỉ máy chủ dự phòng từ một hợp đồng thông minh trên blockchain Polygon trong trường hợp máy chủ chính bị ngắt kết nối. Hệ thống này cho phép kẻ tấn công thay đổi vị trí máy chủ của chúng mà không cần phải cập nhật mã virus trên các máy tính bị nhiễm.
Các chương trình Trojan được tải lên GitHub thường xuyên như thế nào?
SlowMist đã phát hiện ít nhất 23 kho lưu trữ GitHub khác và 29 tệp ZIP tương tự sử dụng cùng chuỗi phân phối dựa trên Lua. Island.io đã phát hiện và báo cáo về một chiến dịch có tên FakeGit, hoạt động từ tháng 3 năm 2025, đã tạo ra khoảng 7600 kho lưu trữ GitHub độc hại và tạo ra hơn 14 triệu sự kiện tải xuống.
Trong số 7600 kho lưu trữ này, 800 kho được thiết kế đặc biệt để mô phỏng các công cụ liên quan đến AI, sử dụng phương pháp gọi là AgentBaiting. Chúng thậm chí có thể lừa các trợ lý AI đề xuất chúng.
Vào tháng 1, Cryptopolitan đã báo cáo rằng các mô hình Hugging Face thực sự của Alibaba đã được tải xuống hơn 700 triệu lần, đây là con số cao nhất trong số tất cả các hệ thống AI nguồn mở.
Vào cuối tháng 6, ít nhất 292 kho lưu trữ GitHub sao chép các thương hiệu nổi tiếng đã được xác định. Các kho lưu trữ giả mạo này đã phân phối virus BoryptGrab, đánh cắp dữ liệu từ 32 ví tiền mã hóa khác nhau và 19 trình duyệt web.
Riêng biệt, công ty bảo mật thông tin InfoStealers đã mô tả một cuộc tấn công tự động khác có tên Megalodon, tạo ra hơn 5000 kho lưu trữ giả mạo trong vòng sáu giờ.
Kẻ tấn công sao chép các dự án thực tế, tạo các trang README thuyết phục và thậm chí sử dụng danh tính cá nhân bị đánh cắp. Chúng cũng đăng các dự án giả mạo này lên các sổ đăng ký AI công cộng như LobeHub và Glama, khiến chúng trông đáng tin cậy hơn.
Cryptopolitan đã viết về chiến thuật tương tự khi chiến dịch StopAndProtect biến gần 2000 trang WordPress bị xâm nhập thành bẫy cho người dùng tiền mã hóa.
Island báo cáo rằng các kho lưu trữ này được tạo ra để đáp ứng nhu cầu ngày càng tăng về khả năng AI.





