Кампания FakeGit распространяет вредоносное ПО через 17 610 репозиториев GitHub

Изображение: OpenAI
Кампания FakeGit возобновилась 4 октября: злоумышленники распространяют загрузчик SmartLoader через 17 610 поддельных репозиториев GitHub, сообщает BleepingComputer. Через этот загрузчик они устанавливают программу для кражи данных StealC.
Злоумышленники размещают в README правдоподобные инструкции и кнопку скачивания ZIP-архива со SmartLoader. Они в основном используют одноразовые аккаунты, но исследователи Apiiro нашли как минимум 700 аккаунтов, которые, по их оценке, принадлежат настоящим разработчикам.
По словам исследователей, кампанию не удаётся остановить, потому что списки для удаления охватывают лишь часть вредоносных репозиториев. Копии вредоносных архивов остаются доступными, в том числе в форках и вложениях к обсуждениям в репозиториях. После удаления одного файла злоумышленники могут заменить ссылку на резервную копию, сохранив тот же репозиторий.
В июле исследователи компании Island уже описывали FakeGit. Часть поддельных репозиториев выдавала себя за модули для ИИ или MCP-серверы и появлялась в публичных реестрах и каталогах ИИ-инструментов.
Исследователи рекомендуют проверять владельца репозитория, а модули для ИИ и MCP-серверы устанавливать из официальных реестров или репозиториев разработчиков. При подозрении на запуск SmartLoader они советуют действовать как при возможной компрометации аккаунта GitHub:
- завершить активные сеансы;
- отозвать токены доступа;
- перейти на ключи доступа.



