Кампанія FakeGit поширює SmartLoader через 17 610 репозиторіїв GitHub

Кампанія FakeGit поширює SmartLoader через 17 610 репозиторіїв GitHub

Кампанія FakeGit використовує 17 610 фальшивих репозиторіїв GitHub для поширення завантажувача SmartLoader.

Кампанія FakeGit відновила активність на GitHub і використовує 17 610 фальшивих репозиторіїв для поширення шкідливого завантажувача SmartLoader. За даними BBC News, на початку жовтня оператори кампанії також застосовували її для розповсюдження інфостілера StealC.

Зловмисники здебільшого використовують одноразові облікові записи, однак дослідники виявили щонайменше 700 акаунтів, які, ймовірно, належать реальним розробникам. У репозиторіях розміщені переконливі інструкції у файлах README: кнопка завантаження в них веде до ZIP-архіву з початковим шкідливим компонентом SmartLoader, який надалі може доставляти інше шкідливе програмне забезпечення.

 

Швидке відновлення активності

 

Активність із різними шкідливими корисними навантаженнями фіксували щонайменше від січня. Назву FakeGit ця операція отримала в липні, коли дослідники платформи корпоративного браузера Island повідомили про 7600 фальшивих репозиторіїв, що поширювали SmartLoader. Тоді близько 800 із них маскувалися під навички для ШІ або MCP-сервери, представлені у публічних реєстрах і каталогах ШІ.

За оцінкою фахівців платформи безпеки ланцюга постачання програмного забезпечення Apiiro, нова хвиля почалася 4 жовтня. За 34 години було задіяно понад 13 тисяч репозиторіїв, а пікова швидкість становила 2999 репозиторіїв за годину. У проаналізованих комітах 97% змін стосувалися лише README, а 88% містили кнопку завантаження, що спрямовувала на ZIP-архів із SmartLoader.

 

Чому видалення посилань не зупиняє кампанію

 

Дослідники пояснюють стійкість FakeGit тим, що списки для видалення охоплюють лише частину шкідливих репозиторіїв. Заблоковані корисні навантаження та резервні копії залишаються доступними, тому оператори можуть змінювати посилання на завантаження, не створюючи нових репозиторіїв. За даними Apiiro, 71% виявлених репозиторіїв не були внесені до URLhaus до оприлюднення звіту.

Шкідливі архіви також знаходили у форках, старих файлах, ресурсах релізів, вкладеннях до обговорень і окремих репозиторіях для хостингу завантажень. Користувачам рекомендують перевіряти власника репозиторію, встановлювати навички ШІ та MCP-сервери лише з офіційних реєстрів або репозиторіїв постачальників. У разі підозри на запуск SmartLoader фахівці радять розглядати інцидент як можливу компрометацію облікового запису GitHub, відкликати активні сесії й токени доступу та перейти на ключі доступу.