Một kho lưu trữ trên GitHub giả danh mô hình Qwen của Alibaba (BABA) bị phát hiện dùng để phát tán mã độc đánh cắp thông tin, núp bóng dưới dạng một file nén chỉ khoảng 487KB. Kích thước file quá nhỏ so với một mô hình AI thực thụ chính là dấu hiệu nghi vấn đầu tiên khiến giới bảo mật chú ý.
Theo đội ngũ bảo mật SlowMist, được tài khoản Wu Blockchain dẫn lại lúc 21h32 ngày 28 (giờ Hàn Quốc), kho lưu trữ nói trên giả danh phiên bản lượng tử hóa cục bộ Qwen 3.8 27B. Điểm bất thường nằm ở chỗ dung lượng mô hình được công bố và dung lượng file thực tế tải về chênh lệch quá lớn.
SlowMist cho biết một mô hình cùng loại thông thường phải nặng hơn 16GB, nhưng file tải về trên thực tế chỉ khoảng 487KB. Bên trong file nén không hề chứa trọng số mô hình như quảng cáo, mà là file ngụy trang, trình thông dịch LuaJIT và một đoạn script Lua đã bị làm rối (obfuscated).
Dự án Qwen chính thức không bị xâm nhập. SlowMist khẳng định đây không phải sự cố hacker tấn công vào hệ thống chính thức, mà là một kho lưu trữ GitHub riêng biệt mạo danh tên mô hình Qwen để đánh lừa người dùng.
Giới lập trình viên trong nước được khuyến nghị đối chiếu kỹ đơn vị phát hành, dung lượng file và tính xác thực của tài khoản chính thức trước khi tải bất kỳ file mô hình AI nào về máy.
Theo phân tích, sau khi được kích hoạt, mã độc sẽ thu thập dữ liệu trên máy chủ (host), chụp lại màn hình và gửi toàn bộ thông tin về máy chủ điều khiển của kẻ tấn công (C2). C2 là hạ tầng command-and-control, nơi mã độc nhận lệnh và trao đổi dữ liệu với kẻ tấn công.
Đáng chú ý, khi máy chủ được mã hóa cứng (hardcoded) ngừng hoạt động, mã độc còn có khả năng đọc địa chỉ C2 dự phòng từ một hợp đồng trên chuỗi Polygon (POL). Cơ chế này cho phép kẻ tấn công thay đổi địa chỉ hạ tầng thông qua các giao dịch on-chain.
Payload tiếp theo được xác định có thể đánh cắp thông tin đăng nhập trình duyệt, cookie, lịch sử truy cập, dữ liệu email, thông tin xác thực của WinSCP và Steam, cùng các file và tiện ích mở rộng liên quan đến ví tiền mã hóa. Nếu môi trường làm việc của lập trình viên và ví cá nhân cùng tồn tại trên một thiết bị, phạm vi thiệt hại có thể lớn hơn nhiều.
SlowMist cho biết đã xác định ít nhất 23 kho lưu trữ GitHub sử dụng cùng chuỗi tấn công cài mã Lua, cùng 29 file nén có đặc điểm tương tự. Điều này cho thấy đây không phải một trường hợp đơn lẻ, mà là một mô hình ngụy trang đã lan ra nhiều kho lưu trữ khác nhau.
Các mô hình AI mã nguồn mở (open-weight) có lợi thế lớn vì lập trình viên có thể tải trực tiếp file mô hình về và chạy trên môi trường cục bộ. Tuy nhiên, chỉ cần tên kho lưu trữ, phần mô tả hay model card trông có vẻ hợp lý cũng chưa đủ để đảm bảo an toàn — nếu không đối chiếu đơn vị phát hành, dung lượng file và tài khoản chính thức, đây hoàn toàn có thể trở thành một điểm xâm nhập trong chuỗi cung ứng phần mềm.
Bình luận: vụ việc này cho thấy ranh giới giữa an ninh hệ sinh thái AI và an ninh blockchain đang ngày càng mờ nhạt. Bề mặt tấn công không nằm ở bản thân mô hình, mà nằm ở chính quy trình tải mô hình của lập trình viên, trong khi hợp đồng trên chuỗi Polygon lại được tận dụng để quản lý địa chỉ C2 dự phòng.
TokenPost trước đó từng đưa tin về nghi vấn ô nhiễm chuỗi cung ứng plugin VSCode nhắm vào lập trình viên Web3. Vụ việc lần này cũng nhắm vào chính quy trình cài đặt công cụ và niềm tin của lập trình viên vào các kho lưu trữ quen thuộc, nên có thể xếp vào cùng nhóm rủi ro bảo mật chuỗi cung ứng.
Sự cố chưa cho thấy tác động trực tiếp nào đến giá thị trường tiền mã hóa. Dù vậy, việc hợp đồng trên chuỗi Polygon bị lợi dụng để quản lý địa chỉ C2 dự phòng cho thấy hạ tầng blockchain hoàn toàn có thể bị khai thác để vận hành mã độc, đây là điểm cảnh báo bảo mật đáng lưu ý đối với cả lập trình viên lẫn người dùng tài sản số.
Bình luận 0