Команда безопасности SlowMist обнаружила вредоносный репозиторий на GitHub, замаскированный под популярную модель искусственного интеллекта Qwen 3.8 27B от Alibaba. Внутри поддельного архива скрывался вирус-стилер StealC, который крадет данные пользователей, включая пароли, файлы cookie и информацию о криптовалютных кошельках. Этот инцидент стал частью более широкой кампании по распространению вредоносного ПО через поддельные репозитории на GitHub, что представляет серьезную угрозу для разработчиков и пользователей, которые скачивают и запускают модели ИИ с открытым исходным кодом локально.Как работает ловушка
28 августа команда SlowMist предупредила о поддельной странице на GitHub, которая выглядела как официальный репозиторий для скачивания модели Qwen. Страница убедительно обещала полностью автономный искусственный интеллект, который обеспечит конфиденциальность пользовательских данных. Однако ловушку выдавал размер файла. Вредоносный ZIP-архив занимал всего 487 килобайт, тогда как реальная модель с 27 миллиардами параметров требует более 16 гигабайт дискового пространства. Это несоответствие должно было насторожить опытных пользователей, но менее внимательные могли попасться на уловку.
Вредоносный файл под названием uncensored_qwen_v2.6.zip был создан 20 августа 2026 года. Четыре дня спустя злоумышленники отредактировали страницу README, чтобы все ссылки для скачивания вели непосредственно на вредоносный архив. При этом реальный проект Alibaba Qwen остался незатронутым и продолжает распространяться через официальные каналы.
Что внутри и как работает вирус
Внутри ZIP-архива находились три файла: командный файл, исполняемая программа и скрипт, замаскированный под сертификат. Исполняемый файл оказался переименованной версией интерпретатора LuaJIT, который используется в игровых движках и сам по себе не является опасным. Однако скрипт, замаскированный под файл сертификата, внедрял вирус StealC.
После запуска на компьютере StealC собирает системную информацию: имя системы, имя пользователя, идентификатор машины и версию Windows. Затем он делает снимок экрана и отправляет все эти данные на сервер, контролируемый злоумышленниками. Вирус также способен красть данные для входа в браузер, файлы cookie, историю просмотров, пароли электронной почты и информацию о криптовалютных кошельках. Это делает его особенно опасным для пользователей, которые хранят цифровые активы на своих устройствах.
Злоумышленники также создали резервную систему, которая позволяет вирусу считывать адрес резервного сервера из смарт-контракта в блокчейне Polygon в случае отключения основного сервера. Это дает им возможность менять местоположение сервера без необходимости обновлять вирусный код на уже зараженных компьютерах.
Масштаб угрозы
SlowMist обнаружил как минимум 23 других репозитория GitHub и 29 похожих ZIP-файлов, использующих ту же цепочку доставки на основе Lua. Это указывает на организованную кампанию, направленную на массовое распространение вредоносного ПО через доверенные платформы.
Ранее в этом году компания Island.io сообщила о кампании под названием FakeGit, действующей с марта 2025 года. В рамках этой кампании было создано около 7600 вредоносных репозиториев GitHub, которые сгенерировали более 14 миллионов событий загрузки. Из этих 7600 репозиториев 800 были специально разработаны для имитации инструментов, связанных с искусственным интеллектом, с использованием метода, называемого AgentBaiting. Они способны обманом заставить даже ИИ-ассистентов рекомендовать их пользователям.
В январе 2026 года Cryptopolitan сообщил, что реальные модели Hugging Face от Alibaba были загружены более 700 миллионов раз, что является самым высоким показателем среди всех систем искусственного интеллекта с открытым исходным кодом. Популярность этих моделей делает их привлекательной мишенью для злоумышленников.
История подобных атак
Это не первый случай, когда злоумышленники используют GitHub для распространения вредоносного ПО. В конце июня 2026 года было выявлено как минимум 292 репозитория GitHub, копирующих известные бренды. Эти поддельные репозитории распространяли вирус BoryptGrab, который крадет данные из 32 различных криптовалютных кошельков и 19 веб-браузеров.
Еще одна автоматизированная атака под названием Megalodon позволила злоумышленникам создать более 5000 поддельных репозиториев всего за шесть часов. Они копировали реальные проекты, создавали убедительные страницы README и даже использовали украденные личные данные, чтобы сделать свои репозитории более заслуживающими доверия. Эти поддельные проекты также размещались в общедоступных реестрах ИИ, таких как LobeHub и Glama, что делало их еще более убедительными.
Как защитить себя
Чтобы избежать заражения, пользователям следует всегда проверять размер скачиваемых файлов и сравнивать его с ожидаемым для конкретной модели. Важно использовать только официальные источники и проверять репутацию автора репозитория. Также рекомендуется регулярно обновлять антивирусное программное обеспечение и избегать запуска подозрительных исполняемых файлов.
Заключение
Поддельный репозиторий Qwen на GitHub демонстрирует, как злоумышленники адаптируются к растущему спросу на технологии искусственного интеллекта. Они используют популярность ИИ-моделей для распространения вредоносного ПО, что создает серьезные риски для пользователей и разработчиков. Важно сохранять бдительность и проверять файлы перед их запуском, особенно если они скачаны из непроверенных источников. Организациям и частным пользователям следует внедрять дополнительные меры безопасности, включая использование антивирусов, контроль целостности файлов и обучение сотрудников распознаванию потенциальных угроз.