一個偽裝成阿里巴巴(BABA)通義千問(Qwen)模型的GitHub倉庫,被查出以一個僅約487KB的壓縮檔散布「資訊竊取型惡意軟體」,檔案大小明顯低於正常模型應有規模,成為外界起疑的第一個訊號。
吳說區塊鏈(Wu Blockchain)於28日晚間9時32分(韓國時間)引述慢霧(SlowMist)安全團隊的分析報導,指出這個問題倉庫偽裝成通義千問3.8 27B本地量化版模型,頁面標示的模型大小與實際下載檔案大小差距懸殊。
慢霧(SlowMist)表示,這款模型正常檔案大小通常應超過16GB,但使用者實際下載到的壓縮檔卻只有約487KB。壓縮檔內並非模型權重檔,而是含有偽裝檔案、LuaJIT直譯器,以及經過混淆處理的Lua腳本。
通義千問官方專案本身並未遭入侵。慢霧(SlowMist)說明,此次事件並非官方專案遭駭,而是有心人士另外開設、冒用通義千問模型名稱的GitHub倉庫所致。
開發者在下載模型檔案前,需要先核對發布者身分、檔案大小是否合理,以及帳號是否為官方認證帳號。
根據分析,這款惡意程式執行後會蒐集主機資料並擷取螢幕畫面,再將資訊回傳給攻擊者的「命令與控制(C2)伺服器」。C2是指惡意軟體與攻擊者伺服器之間傳遞指令的控制架構。
當寫死在程式中的伺服器無法連線時,惡意程式還會從Polygon(POL)鏈上的一份合約讀取備援C2位址,代表攻擊者能藉由鏈上交易隨時更換基礎設施位址。
後續酬載程式經分析可竊取瀏覽器登入資訊、Cookie、瀏覽紀錄、電子郵件資料,以及WinSCP與Steam的登入憑證,還包括與加密貨幣錢包相關的檔案與擴充功能資料。若開發環境與個人錢包環境位在同一台裝置上,受害範圍恐進一步擴大。
慢霧(SlowMist)指出,採用相同Lua植入手法的GitHub倉庫至少有23個,類似的壓縮檔案則發現29個。換句話說,這並非單一倉庫的個案,而是同一套偽裝手法擴散到多個倉庫。
開放權重(open-weight)AI模型的優勢,在於開發者能自行下載模型檔案並在本機環境執行。不過,即使倉庫名稱、說明與模型卡片看起來煞有其事,只要沒有核對發布者身分、檔案大小與官方帳號,就有可能成為供應鏈攻擊的入口。
這起事件也顯示AI模型生態與區塊鏈安全議題正逐漸交織。遭鎖定的並非模型本身,而是開發者下載模型的路徑;分析顯示,攻擊者將Polygon鏈上合約用於管理備援C2位址。
對開發者與加密貨幣用戶而言,下載檔案在執行前先完成驗證是關鍵。尤其標榜可在本機執行AI模型的檔案,一旦在含有瀏覽器工作階段、開發者憑證與錢包擴充功能資料的環境中被執行,損害恐擴大為帳號遭盜與資產被盜。
本網稍早曾報導針對Web3開發者的VS Code外掛供應鏈污染疑雲。此次事件同樣鎖定開發者信任的倉庫與工具安裝流程,可視為同一類型的供應鏈安全風險。
目前尚未有資料顯示此事件對加密貨幣市場價格造成直接影響。不過,攻擊者將Polygon鏈上合約用於備援C2位址管理一事,也凸顯區塊鏈基礎設施同樣可能被挪用於惡意程式的運作。
留言 0