FakeGit разпространява SmartLoader чрез над 17 000 фалшиви GitHub хранилища

Над 17 000 фалшиви хранилища в GitHub разпространяват зловредния софтуер SmartLoader в рамките на възобновена кампания, известна като FakeGit. Операцията се активизира отново на 4 октомври, като според изследователи от Apiiro само за 34 часа са публикувани над 13 000 хранилища. Първоначалният компонент SmartLoader се използва за доставяне на допълнителен зловреден софтуер, включително крадеца на информация StealC.

Масова кампания с привидно легитимни проекти

Според анализа на Apiiro кампанията вече обхваща 17 610 хранилища в GitHub. В рамките на 34 часа активността е достигнала пик от 2999 нови хранилища на час.

Операторите използват предимно временни акаунти, но изследователите са идентифицирали и поне 700 профила, които изглеждат като принадлежащи на легитимни разработчици. Това затруднява разграничаването между реални проекти и съдържание, създадено за разпространение на зловреден код.

Хранилищата съдържат убедително оформени README файлове с инструкции за инсталиране. В тях е поставен бутон за изтегляне, който насочва към ZIP архив със SmartLoader. Така потребителят може да бъде подведен да стартира зловреден компонент, докато смята, че инсталира полезен инструмент или проект.

Атакуващите използват вече създадена инфраструктура

FakeGit не е нова кампания. Подобна активност с различни зловредни полезни товари е наблюдавана поне от януари, а през юли изследователи от Island публикуваха анализ на 7600 фалшиви GitHub хранилища, разпространяващи SmartLoader.

Около 800 от тогавашните хранилища се представяли за инструменти с ИИ функционалности – включително AI skills и MCP сървъри, появяващи се в публични каталози и регистри за ИИ компоненти.

Според Apiiro настоящото възобновяване на кампанията не е изисквало създаването на изцяло нова инфраструктура. Операторите са пренасочили вече съществуващи хранилища към нови или променени връзки за изтегляне. В извадката, анализирана от изследователите, 97% от разгледаните промени са засягали единствено README файла, а 88% от бутоните за изтегляне са водели към ZIP архив, инсталиращ SmartLoader.

Този подход позволява на нападателите да възстановяват кампанията бързо, без да изграждат наново цялата мрежа от фалшиви проекти.

Защо премахването на хранилища не е достатъчно

Според Apiiro една от причините за устойчивостта на FakeGit е, че съществуващите списъци за блокиране обхващат само част от злонамерените хранилища. Изследователите посочват, че 71% от наблюдаваната инфраструктура не е присъствала в URLhaus преди публикуването на техния доклад.

Допълнителен проблем е разпространението на архивите на множество места. Зловредните файлове могат да останат достъпни във форкове, по-стари версии, ресурси за издания, прикачени файлове към дискусии и отделни хранилища за изтегляне.

Премахването на един файл или блокирането на конкретен адрес следователно не прекратява непременно разпространението. Операторите могат просто да заменят връзката в README с друга работеща копия на архива.

Блокирането на цял домейн също не е универсално решение. Когато зловредният файл се хоства в легитимна платформа като GitHub, блокирането на инфраструктурата на платформата може да прекъсне и нормалната работа на разработчици и организации.

Рискът се разширява към инструментите за ИИ

Използването на фалшиви AI skills и MCP сървъри е особено значимо, защото подобни компоненти могат да бъдат инсталирани с цел разширяване на възможностите на ИИ инструменти и автоматизирани работни процеси.

Потребителите често разчитат на описанията, инструкциите и популярността на даден проект, без да проверяват подробно произхода му. Злонамерените хранилища използват именно това доверие, като представят изтеглянето като стандартна стъпка от инсталацията.

Затова източникът на кода и инсталационния пакет трябва да се проверява независимо от външния вид на хранилището. За инсталиране на AI skills и MCP сървъри Apiiro препоръчва използването на официални регистри или хранилища на съответните производители.

Как да се ограничат последствията

Изследователите препоръчват потребителите да проверяват собственика на хранилището и да не приемат автоматично, че проектът е безопасен само защото се намира в GitHub. Особено внимание е необходимо при архиви, които се стартират чрез команди от README файлове или изискват изпълнение на непроверени скриптове.

Ако има съмнение, че SmartLoader е бил стартиран, инцидентът трябва да се разглежда като потенциално компрометиране на GitHub акаунта. Препоръчителните действия включват отмяна на активните сесии и токените за достъп, проверка на активността в акаунта и преминаване към удостоверяване с passkeys, когато е възможно.

За организациите това означава и необходимост от контрол върху външните зависимости, хранилищата и инструментите за разработка. Кампанията показва, че доверието в популярна платформа не е равнозначно на доверие към всеки отделен проект в нея. При мащабни операции като FakeGit устойчивата защита изисква проверка на произхода, наблюдение на промените и ограничаване на правата, с които се изпълнява изтегленият код.

e-security.bg

Подобни

Midnight Mimosa заразява евтини Android телефони още на ниво фърмуер
10.10.2026
malware_android
Cling прикрива командния си трафик като легитимни STUN връзки
7.10.2026
botnet-malware
Warlock продължава атаките срещу SharePoint
5.10.2026
sharepoint
Star Blizzard автоматизира доставката на CosmicPulse чрез новата тактика RedFlick
3.10.2026
Russia-flag
JadePuffer използва ИИ агенти за разрушителни атаки срещу Azure
29.09.2026
azure
ShinyHunters заобикалят WAF защити срещу критична уязвимост в Oracle PeopleSoft
28.09.2026
Oracle

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy