• 3 min de lectura
7,600 repositorios de GitHub distribuyeron el malware SmartLoader
FakeGit usó 7,600 repositorios de GitHub para distribuir SmartLoader y StealC, incluidos proyectos de IA diseñados para atraer a agentes y desarrolladores.

Imagen: BleepingComputer
Una campaña bautizada FakeGit ha utilizado 7,600 repositorios maliciosos de GitHub para distribuir los malware SmartLoader y StealC. Los repositorios registraron más de 14 millones de descargas, aunque los investigadores advierten que esta cifra no representa infecciones confirmadas.
Más de 800 repositorios se hicieron pasar por habilidades de IA o servidores del Protocolo de Contexto de Modelos (Model Context Protocol, MCP) y aparecieron más de 600 veces en registros y catálogos públicos de IA. La estrategia, que los investigadores llaman «cebo para agentes», tiene la intención de hacer que los proyectos maliciosos sean más visibles para agentes de IA y desarrolladores.
Investigadores de la empresa de navegador empresarial Island dijeron que el enfoque en IA de la campaña comenzó en marzo y alcanzó su pico en abril, cuando se crearon alrededor de 300 repositorios vinculados a herramientas de IA. FakeGit terminó expandiéndose a más de 1,400 repositorios conectados a herramientas, agentes y flujos de trabajo de IA, todos dirigidos a que los usuarios descargaran SmartLoader o StealC.
La operación parece ser una continuación de una campaña anterior que distribuyó Lumma Stealer y que los investigadores de Trend Micro atribuyeron a un actor de amenazas rastreado como Water Kurita.
Cómo funcionan los repositorios maliciosos
Repositorio malicioso de GitHub — Fuente: Island

Recomendado
Plataforma de phishing Kratos desmantelada, desarrollador arrestado
Muchos repositorios imitan productos de consumo y empresariales conocidos, incluidos Gmail, WhatsApp, Databricks, Jenkins y Docker. Usan descripciones de proyecto copiadas, recuentos de estrellas y forks fabricados, documentación convincente y nombres de cuentas de desarrolladores reales para parecer legítimos.
Los archivos README instruyen a los visitantes a descargar archivos ZIP presentados como instaladores o lanzamientos del proyecto. Los archivos ZIP, en cambio, contienen cargas útiles en Lua disfrazadas que activan SmartLoader. El cargador entonces:
- Establece persistencia mediante tareas programadas.
- Recupera su dirección de comando y control a través de un contrato inteligente en Polygon.
- Descarga etapas adicionales cifradas desde GitHub.
- Instala el extractor de información StealC.
Los registros de IA exponen proyectos maliciosos
Archivo README malicioso — Fuente: Island
Los investigadores de Island dicen que los repositorios de FakeGit fueron diseñados para ser analizados como documentación legítima por agentes de IA. En pruebas, ChatGPT, Gemini y Claude mostraron repositorios maliciosos cuando se les solicitó realizar tareas relacionadas y a veces repitieron sus instrucciones de instalación.
Island también encontró más de 600 listados de habilidades vinculadas a FakeGit y servidores MCP en registros y catálogos públicos, incluidos LobeHub, Glama, MCP.so y MCP Market. Los investigadores no pudieron determinar si estos listados se enviaron manualmente o se indexaron automáticamente, pero dijeron que su presencia mejoró la capacidad de descubrimiento y la aparente credibilidad de los repositorios.
En pruebas limitadas y controladas, Claude Code clonó repositorios maliciosos y descargó sus archivos en una máquina de pruebas. El agente detectó posteriormente indicadores sospechosos y se detuvo antes de la ejecución. Island señaló que las pruebas no estaban diseñadas para medir una tasa de detección y no pueden demostrar si los agentes de codificación identifican consistentemente la amenaza durante la ejecución.
Cadena de ataque — Fuente: Island
Los contadores públicos de GitHub para 335 assets de Release únicos en 211 repositorios registraron 14,084,688 eventos de descarga acumulados. Oleg Zaytsev, investigador principal de seguridad en Island, dijo que el total incluye solicitudes repetidas y actividad automatizada y no debe tratarse como un recuento de infecciones.
Island recomienda que las organizaciones mantengan catálogos aprobados de habilidades de IA y servidores MCP, prueben nuevas capacidades en entornos aislados y verifiquen de forma independiente a los editores y repositorios. Si se sospecha la ejecución de SmartLoader, las organizaciones deben rotar inmediatamente todos los secretos almacenados en los entornos afectados.
Security Editor
Sophia unpacks the invisible wars happening on our networks. Covering cybersecurity, privacy legislation, and cryptography, she exposes how our data is weaponized and defended. Before joining for(geeks), she spent years as a penetration tester. She's the reason the rest of the team uses physical security keys.
vía BleepingComputer


