「Qwen 27Bローカル量子化モデル」を装った悪意あるGitHubリポジトリから、約487KBのパッケージに、バッチファイル、名前を変更したLuaJITインタプリタ、cert.txtに偽装した難読化Luaスクリプトが含まれていることが判明した。通常のQ4_K_M 27Bモデルの重みは16GBを超えるはずである。SlowMistによると、このマルウェアはホスト情報を収集し、スクリーンショットを取得してC2サーバーにデータをアップロードする。あらかじめ設定されたサーバーが利用できなくなった場合、ポリゴン上のコントラクトに対してeth_callを実行し、バックアップC2アドレスを取得することで、オンチェーン取引を通じたインフラの切り替えを可能にしている。後続のペイロードはStealCと特定され、ブラウザのログイン情報、Cookie、閲覧履歴、ChromeのApp-Bound Encryption、メール、WinSCPおよびSteamの認証情報に加え、仮想通貨ウォレット関連ファイルやブラウザ拡張機能のデータを標的にできる。SlowMistは、同様の悪意あるアーカイブ29個を含むGitHubリポジトリ23件を確認したと述べた。公式のQwenプロジェクトは侵害されていない。