تحذير من SlowMist: مستودع مزيف على GitHub لـ Qwen 3.8 27B يخفي برنامج StealC لسرقة البيانات

تم رفع فيروس يسرق المعلومات على منصة GitHub متنكرًا في هيئة ملفات أوزان قابلة للتحميل لنموذج Qwen 3.8 27B من شركة Alibaba الصينية. أبلغ فريق الأمن في شركة SlowMist عن الحادثة في 28 أغسطس، وأي شخص يشغّل نماذج الذكاء الاصطناعي مفتوحة المصدر محليًا قد يكون معرضًا لخطر سرقة بياناته الحساسة.
نموذج Qwen مزيف على GitHub
في 28 أغسطس، حذّر فريق الأمن في SlowMist من أن شخصًا ما أنشأ صفحة مزيفة على GitHub تبدو وكأنها تعرض نموذج Qwen الشهير للتحميل. كانت الصفحة تعد بشكل مقنع بنموذج ذكاء اصطناعي يعمل دون اتصال بالإنترنت ويحافظ على خصوصية بيانات المستخدم، لكن حجم الملف كشف الخدعة.
كان حجم الملف المضغوط على هذه الصفحة المزيفة 487 كيلوبايت فقط، أي أقل من نصف ميغابايت، بينما يتطلب نموذج ذكاء اصطناعي حقيقي يمتلك 27 مليار معامل أكثر من 16 جيجابايت من مساحة التخزين على الكمبيوتر.
الملف الضار، الذي يحمل اسم uncensored_qwen_v2.6.zip، أُنشئ في 20 أغسطس 2026، وبعد أربعة أيام قام المهاجمون بتعديل صفحة README بحيث تشير جميع روابط التحميل مباشرة إلى الملف الضار. مشروع Qwen الأصلي من Alibaba لم يتأثر إطلاقًا بهذا الهجوم.
كيف يعمل الفيروس وماذا يسرق؟
يحتوي الملف المضغوط على ثلاثة ملفات: ملف أوامر، وبرنامج قابل للتنفيذ، وسكربت يشبه شهادة رقمية. البرنامج القابل للتنفيذ هو نسخة معاد تسميتها من LuaJIT، وهي أداة تستخدمها محركات الألعاب، وهي ليست خطيرة بحد ذاتها، لكن السكربت المتنكر كشهادة يجلب الفيروس المعروف باسم StealC.
بمجرد تشغيل الفيروس على جهاز الكمبيوتر، يقوم بجمع اسم النظام واسم المستخدم ومعرف الجهاز وإصدار ويندوز، ثم يلتقط لقطة شاشة ويرسل كل هذه البيانات إلى خادم يتحكم فيه المهاجمون. كما يمكن للفيروس سرقة بيانات تسجيل الدخول من المتصفحات، وملفات تعريف الارتباط، وسجل التصفح، وكلمات مرور البريد الإلكتروني، وحتى معلومات محافظ العملات الرقمية.
قام المهاجمون أيضًا بإعداد نظام احتياطي يسمح للفيروس بقراءة عنوان خادم بديل من عقد ذكي على سلسلة Polygon blockchain في حال تم إغلاق خادمهم الرئيسي. هذا النظام يتيح للمهاجمين تغيير موقع خادمهم دون الحاجة إلى تحديث كود الفيروس على أجهزة المستخدمين المصابين.
كم مرة يتم رفع نماذج Trojan على GitHub؟
عثر فريق SlowMist على 23 مستودعًا آخر على GitHub و29 ملف ZIP مشابهًا يستخدمون نفس أسلوب التسليم القائم على Lua. كما اكتشفت شركة Island.io حملة تسمى FakeGit نشطة منذ مارس 2025، أنشأت حوالي 7,600 مستودع GitHub خبيث وحققت أكثر من 14 مليون عملية تحميل.
من بين تلك المستودعات البالغ عددها 7,600، هناك 800 مصممة خصيصًا للتنكر كأدوات ذكاء اصطناعي، باستخدام تقنية تسمى AgentBaiting. ويمكن لهذه المستودعات خداع مساعدي الذكاء الاصطناعي وجعلهم يوصون بها للمستخدمين.
في نهاية يونيو، تم الإبلاغ عن 292 مستودعًا على GitHub يقلدون علامات تجارية معروفة، حيث كانت هذه المستودعات المزيفة تروج لفيروس BoryptGrab، الذي يسرق بيانات من 32 محفظة عملات رقمية مختلفة و19 متصفح ويب.
بشكل منفصل، وصفت شركة أمنية تسمى InfoStealers هجومًا آليًا آخر باسم Megalodon أنشأ أكثر من 5,000 مستودع مزيف في ست ساعات فقط.
كيف يحمي المستخدمون أنفسهم؟
المهاجمون الآن يقلدون المشاريع الحقيقية، وينشئون صفحات README مقنعة، بل ويستخدمون هويات مطورين مسروقة. كما يقومون بإدراج هذه المشاريع المزيفة في سجلات الذكاء الاصطناعي العامة مثل LobeHub وGlama، مما يجعلها تبدو أكثر مصداقية.
الخبراء يؤكدون أن المستخدمين يجب أن يتحققوا دائمًا من حجم الملف قبل تحميل أي نموذج ذكاء اصطناعي، وأن يتأكدوا من أنهم يزورون الموقع الرسمي للمشروع فقط، وأن يستخدموا برامج مكافحة الفيروسات المحدثة لحماية أجهزتهم من هذه الهجمات المتزايدة.
الأسئلة الشائعة
كيف أعرف أن نموذج الذكاء الاصطناعي الذي أحمله حقيقي وليس مزيفًا؟
تحقق دائمًا من حجم الملف – النماذج الحقيقية الكبيرة مثل Qwen 27B تحتاج أكثر من 16 جيجابايت، بينما الملفات المزيفة عادة ما تكون صغيرة جدًا. تأكد أيضًا من أنك تزور الموقع الرسمي للمشروع فقط، ولا تثق في الروابط من مصادر غير موثوقة.
ماذا أفعل إذا قمت بتحميل ملف مشبوه من GitHub؟
افصل جهازك عن الإنترنت فورًا، ثم استخدم برنامج مكافحة فيروسات محدث لفحص النظام بالكامل. قم بتغيير جميع كلمات المرور الخاصة بك، خاصة حسابات البريد الإلكتروني والمحافظ الرقمية، وراقب حساباتك المصرفية والعملات الرقمية لأي نشاط غير عادي.
هل يؤثر هذا الاختراق على جميع مستخدمي الذكاء الاصطناعي؟
لا، الهجوم يستهدف الأشخاص الذين يقومون بتحميل نماذج مفتوحة المصدر من مصادر غير رسمية على أجهزتهم المحلية. المستخدمون الذين يعتمدون على المنصات السحابية الرسمية أو يتحميلون من المواقع المعتمدة فقط هم في أمان. لكن يجب دائمًا توخي الحذر والتأكد من مصدر أي ملف قبل تحميله.












