NEUESTE NACHRICHTEN
FÜR SIE AUSGEWÄHLT

Sicherheitsanalysten weisen auf Informationsdiebstahl im Qwen 3.8 27B-Repository auf GitHub hin

VonHannah CollymoreHannah Collymore 3 Minuten Lesezeit
Sicherheitsanalysten weisen auf Informationsdiebstahl im Qwen 3.8 27B-Repository auf GitHub hin
  • SlowMist berichtete am 28. August, dass ein GitHub-Repository, das sich als Qwen 3.8 27B Gewichte ausgab, stattdessen einen 487 KB großen StealC-Info-Stealer lieferte.
  • Das Virus sammelt Systemdaten und Screenshots und sendet diese an einen fest codierten Server. 
  • Das eigentliche Qwen-Projekt von Alibaba war davon nicht betroffen. 

 

Ein Virus, der Informationen stiehlt, wurde in ein GitHub-Repository hochgeladen und als herunterladbare Gewichte für das Alibaba-Modell Qwen 3.8 27B getarnt. 

Das Sicherheitsteam von SlowMist meldete dendent am 28. August, und jeder, der Open-Source-KI-Modelle lokal ausführt, könnte von einem Diebstahl vondentbedroht sein.

Auf GitHub gibt es ein gefälschtes Qwen-KI-Modell 

Am 28. August warnte das Sicherheitsteam von SlowMist vor einer gefälschten GitHub-Seite, die den Anschein erweckte, das beliebte KI-Modell Qwen zum Download anzubieten. Die Seite versprach überzeugend eine vollständig offline nutzbare KI, die die Daten der Nutzer vertraulich behandeln würde. Die Dateigröße entlarvte die Falle jedoch. 

Die ZIP-Datei in diesem gefälschten Repository war nur 487 KB groß, also weniger als ein halbes Megabyte, während ein echtes KI-Modell mit 27 Milliarden Parametern mehr als 16 GB Speicherplatz auf einem Computer benötigt. 

Die schädliche ZIP-Datei mit dem Namen uncensored_qwen_v2.6.zip wurde am 20. August 2026 erstellt, und vier Tage später bearbeiteten die Angreifer die README-Seite so, dass alle Download-Links direkt auf die schädliche ZIP-Datei verwiesen. 

Das eigentliche Alibaba Qwen-Projekt ist davon überhaupt nicht betroffen. 

Die ZIP-Datei enthielt drei Dateien: eine Befehlsdatei, ein ausführbares Programm und ein Skript, das wie ein Zertifikat aussieht. Die ausführbare Datei ist eine umbenannte Version eines LuaJIT-Interpreters, einem Werkzeug, das von Spiele-Engines verwendet wird. Sie ist an sich nicht gefährlich, aber das als Zertifikatsdatei getarnte Skript schleust den Virus StealC ein.

Sobald StealC auf einem Computer ausgeführt wird, sammelt es Systemname, Benutzername, Rechner-ID und Windows-Version. Anschließend erstellt es einen Screenshot und sendet all diese Daten an einen Server, der von den Angreifern kontrolliert wird. Das Virus kann außerdem Browser-Anmeldedaten, Cookies, Browserverlauf, E-Mail-Passwörter und sogar Informationen zu Kryptowährungs-Wallets stehlen. 

Die Angreifer haben zudem ein Ausweichsystem eingerichtet, das es dem Virus ermöglicht, im Falle eines Ausfalls des Hauptservers eine Backup-Serveradresse aus einem Smarttracauf der Polygon-Blockchain auszulesen. Dieses System erlaubt es den Angreifern, ihren Serverstandort zu ändern, ohne den Viruscode auf infizierten Rechnern aktualisieren zu müssen.

Wie häufig werden Trojanermodelle auf GitHub hochgeladen? 

SlowMist fand mindestens 23 weitere GitHub-Repositories und 29 ähnliche ZIP-Dateien, die dieselbe Lua-basierte Auslieferungskette nutzten. Island.io entdeckte und meldete eine Kampagne namens FakeGit, die seit März 2025 aktiv ist und rund 7.600 schädliche GitHub-Repositories erstellt sowie über 14 Millionen Downloads generiert hat. 

800 dieser 7.600 sind speziell darauf ausgelegt, KI-bezogene Tools zu imitieren, indem sie eine Technik namens AgentBaiting verwenden. Sie können sogar KI-Assistenten dazu bringen, sie zu empfehlen.

Cryptopolitan berichtete im Januar, dass die tatsächlichen Modelle von Alibaba auf Hugging Face bereits über 700 Millionen Mal heruntergeladen wurden – so oft wie kein anderes Open-Source-KI-System.

Ende Juni wurden mindestens 292 GitHub-Repositories gemeldet , die bekannte Marken kopierten . Diese gefälschten Repositories verbreiteten einen Virus namens BoryptGrab, der Daten aus 32 verschiedenen Kryptowährungs-Wallets und 19 Webbrowsern stiehlt. 

Unabhängig davon beschrieb das Sicherheitsunternehmen InfoStealers einen weiteren automatisierten Angriff namens Megalodon, bei dem in nur sechs Stunden mehr als 5.000 gefälschte Repositories erstellt wurden.

Angreifer kopieren nun echte Projekte, erstellen überzeugende README-Seiten und verwenden sogar gestohlene EntwickleridentitätendentSie listen diese gefälschten Projekte auch in öffentlichen KI-Registern wie LobeHub und Glama, wodurch sie vertrauenswürdiger erscheinen. 

Cryptopolitan berichtete über dieselbe Taktik, als die StopAndProtect-Operation fast 2.000 gehackte WordPress-Websites in Fallen für Kryptowährungsnutzer verwandelte.

Island berichtet, dass die Repositorien so konzipiert wurden, dass sie der wachsenden Nachfrage nach KI-Fähigkeiten gerecht werden.

Lesen Sie Krypto-News nicht nur, sondern verstehen Sie sie. Abonnieren Sie unseren Newsletter. Er ist kostenlos.

Häufig gestellte Fragen

Was war das gefälschte Qwen-Repository und was enthielt es tatsächlich?

Das Repository `unburdened-jackinthebox365/qwen38-uncensored` behauptete, lokale quantisierte Gewichte für Qwen 3.8 27B anzubieten, lieferte aber eine 487 KB ZIP-Datei mit drei Dateien, einem verschleierten Lua-Skript, das von SlowMist als StealC-Info-Stealerdent, und keinen Modellgewichten.

Wurde das offizielle Qwen-Modell von Alibaba kompromittiert?

Nein. SlowMist stellte fest, dass es sich um ein gefälschtes Repository handelte, das Malware unter dem Namen Qwen verbreitete, und erklärte, dass das offizielle Qwen-Projekt selbst nicht kompromittiert worden sei.

Wie kann ich einen gefälschten Download eines lokalen Modells von einem echten unterscheiden?

Vergleichen Sie die Dateigröße mit der Anzahl der Parameter: SlowMist weist darauf hin, dass ein 27B Q4_K_M-Modell mehr als 16 GB belegt. Daher kann ein Download von nur wenigen hundert Kilobyte keine echten Gewichte enthalten, und bösartige Nutzdaten können sich in den herunterladbaren Assets eines Repositorys anstatt im sichtbaren Quellcode verstecken.

Diesen Artikel teilen
Hannah Collymore

Hannah Collymore

Hannah ist Autorin und Redakteurin mit fast zehn Jahren Erfahrung im Bloggen und der Eventberichterstattung im Kryptobereich. Bei Cryptopolitanschreibt sie für die Nachrichtenseite und berichtet und analysiert die neuesten Entwicklungen in den Bereichen DeFi, RWA, Kryptoregulierung, KI und Zukunftstechnologien. Sie hat an der Arcadia University Betriebswirtschaftslehre studiert.

MEHR … NACHRICHTEN