FakeGit reactiva 17.610 repositorios maliciosos en GitHub

La campaña FakeGit volvió a operar el 4 de octubre con 17.610 repositorios falsos en GitHub que distribuyen SmartLoader, utilizado para instalar otros programas maliciosos, incluido el infostealer StealC.

Amenazas
FakeGit reactiva 17.610 repositorios maliciosos en GitHub

El 4 de octubre de 2026, la campaña FakeGit reanudó su actividad y llegó a utilizar 17.610 repositorios en GitHub para distribuir SmartLoader, un malware que sirve como carga inicial para instalar otras amenazas, entre ellas el infostealer StealC. En sus primeras 34 horas, la operación creó o reorientó más de 13.000 repositorios, con un máximo de 2.999 por hora.

Los repositorios emplean instrucciones convincentes en sus archivos README y un botón de descarga que dirige a un archivo ZIP con SmartLoader. Apiiro indica que el 97% de los commits analizados solo modificaba el README y que el 88% enlazaba desde el botón “Download” a un ZIP que instala el malware. Aunque la operación utiliza principalmente cuentas desechables, los investigadores identificaron al menos 700 cuentas que parecen pertenecer a desarrolladores legítimos.

La campaña ya había sido observada con distintas cargas desde al menos enero. En julio, Island documentó 7.600 repositorios falsos asociados a FakeGit, incluidos 800 que se hacían pasar por skills de IA o servidores MCP presentes en registros y catálogos públicos de inteligencia artificial.

Apiiro atribuye la persistencia de la campaña a que las listas utilizadas para retirar repositorios solo cubren una parte de la infraestructura maliciosa. Los archivos bloqueados y sus copias de respaldo continúan disponibles en forks, archivos antiguos, activos de releases, adjuntos de incidencias y repositorios dedicados al alojamiento de descargas. Según la firma, el 71% de los repositorios de la operación no figuraba en URLhaus antes de su informe.

Los investigadores recomiendan comprobar el propietario de cada repositorio y obtener las skills de IA y los servidores MCP únicamente desde registros oficiales o repositorios de los proveedores. Si se sospecha la ejecución de SmartLoader, aconsejan tratar el incidente como un posible compromiso de la cuenta de GitHub, revocar las sesiones y tokens de acceso activos y migrar a passkeys.

Fuente: BleepingComputer.

Compartir

WhatsApp X Telegram Email