慢雾安全团队发现冒充 Qwen 3.8 27B 本地量化模型的 GitHub 仓库,该模型标称大小应超过 16 GB,实际下载内容仅 487 KB,包含伪装文件、LuaJIT 解释器及混淆 Lua 脚本。恶意程序运行后收集主机数据、截取屏幕并发送至攻击者 C2,当服务器失效时从 Polygon 链上合约读取备用地址。后续载荷窃取浏览器登录信息、Cookie、历史记录、邮箱、WinSCP、Steam 凭证及钱包数据。慢雾发现至少 23 个 GitHub 仓库及 29 个压缩包使用相同 Lua 投递链。