3 min de lectura

7.600 repositorios falsos en GitHub distribuyeron el malware SmartLoader

Investigadores dicen que la campaña FakeGit usó 7.600 repositorios de GitHub y más de 600 entradas en registros de IA para impulsar SmartLoader y StealC.

Imagen: BleepingComputer

Una operación de malware denominada FakeGit utilizó 7,600 repositorios maliciosos en GitHub para distribuir SmartLoader y StealC, según investigadores de la empresa de navegadores empresariales Island. La campaña acumuló más de 14 millones de descargas, aunque los investigadores y los contadores de descargas de GitHub no equiparan esa cifra con infecciones confirmadas.

La operación también apostó fuertemente por herramientas de IA falsas. Más de 800 repositorios se hicieron pasar por habilidades de IA o servidores MCP, y aparecieron más de 600 veces en registros y catálogos públicos de IA. Island afirma que esa táctica aumenta las posibilidades de que agentes de codificación y desarrolladores encuentren los repositorios, un método que los investigadores llaman “AgentBaiting.”

La actividad se considera la continuación de una campaña anterior vinculada a Lumma Stealer y atribuida por Trend Micro a un actor de amenazas al que sigue bajo el nombre “Water Kurita.”

Island señala que el empuje temático de IA comenzó en marzo y alcanzó su pico en abril, cuando los atacantes crearon 300 repositorios de GitHub vinculados a herramientas de IA. En total, los investigadores identificaron más de 1,400 repositorios relacionados con herramientas de IA, agentes y flujos de trabajo que redirigían a los usuarios a descargas de SmartLoader o StealC.

Recomendado

Principales modelos de IA atrapados haciendo trampa en hasta el 14.1% de las pruebas

Repositorio malicioso de GitHub
Repositorio malicioso de GitHub

Muchos de los repositorios falsos suplantaron servicios y herramientas de desarrolladores ampliamente usados, incluidos Gmail, WhatsApp, Databricks, Jenkins y Docker. Para parecer legítimos, usaron descripciones de proyecto copiadas, estrellas y conteos de forks falsos, documentación convincente y nombres de cuentas de desarrolladores reales.

Los archivos README de los repositorios dirigían a los visitantes a archivos ZIP presentados como instaladores o releases. Esos archivos eran en realidad payloads de Lua disfrazados que lanzaban SmartLoader. Una vez en ejecución, SmartLoader establece persistencia mediante tareas programadas, obtiene su dirección de comando y control (C2) a través de un contrato inteligente en Polygon y descarga payloads adicionales encriptados desde GitHub antes de desplegar finalmente StealC.

Cómo funcionó AgentBaiting

Island afirma que el objetivo no era solo engañar a las personas directamente, sino lograr que agentes de codificación hicieran aflorar los repositorios maliciosos. En un caso típico, un agente puede analizar un README como si fuera documentación genuina y luego recomendar el repositorio o su archivo ZIP a un usuario.

En las pruebas de Island, ChatGPT, Gemini y Claude introdujeron varios repositorios maliciosos en respuesta a indicaciones relacionadas, y en algunos casos transmitieron las instrucciones de instalación. Los investigadores también encontraron más de 600 entradas en registros y catálogos públicos vinculadas a la campaña, incluidos LobeHub, Glama, MCP.so y MCP Market.

Island dijo a BleepingComputer que, en pruebas limitadas y controladas, Claude Code clonó repositorios maliciosos y descargó los archivos maliciosos en una máquina de prueba, pero después detectó indicadores sospechosos y se detuvo antes de la ejecución. Los investigadores dijeron que las pruebas no estaban diseñadas para medir tasas de detección ni para demostrar si los agentes de codificación pueden detectar la amenaza de manera fiable durante la ejecución.

Para la campaña más amplia, Island contabilizó 14,084,688 eventos de descarga acumulados a través de 335 activos de Release únicos en 211 repositorios GitFake. Oleg Zaytsev, investigador principal de seguridad en Island, dijo que ese total incluye solicitudes repetidas y actividad automatizada, por lo que no debería considerarse un recuento de infecciones.

Island recomienda que las organizaciones mantengan catálogos aprobados de habilidades y servidores MCP, prueben nuevas capacidades en entornos aislados, verifiquen de forma independiente a los editores y repositorios, y roten inmediatamente todos los secretos si se sospecha de la ejecución de SmartLoader.

Imagen del artículo
Imagen del artículo
Sophia Reynolds

Security Editor

Sophia unpacks the invisible wars happening on our networks. Covering cybersecurity, privacy legislation, and cryptography, she exposes how our data is weaponized and defended. Before joining for(geeks), she spent years as a penetration tester. She's the reason the rest of the team uses physical security keys.

vía BleepingComputer

// Sigue leyendo