La campaña FakeGit utiliza miles de repositorios de GitHub para distribuir SmartLoader
Investigadores de seguridad han identificado una campaña a gran escala que utiliza repositorios fraudulentos de GitHub para distribuir el malware SmartLoader y, en algunos casos, el ladrón de informac...
Investigadores de seguridad han identificado una campaña a gran escala que utiliza repositorios fraudulentos de GitHub para distribuir el malware SmartLoader y, en algunos casos, el ladrón de información StealC. Según una investigación de Island, la operación, bautizada como FakeGit, ha creado casi 7.600 repositorios maliciosos mediante unas 6.600 cuentas.
Según los informes, más de 800 repositorios se hicieron pasar por habilidades de inteligencia artificial o servidores del Protocolo de Contexto de Modelos (MCP). Los proyectos imitaban herramientas e integraciones asociadas con servicios como Gmail, WhatsApp, Databricks, Jenkins y Docker. Algunos se crearon recientemente, mientras que otros copiaban la apariencia y el contenido de proyectos legítimos de código abierto.
Los repositorios utilizan nombres persuasivos, perfiles de desarrolladores y archivos README para fomentar las descargas. En aproximadamente 200 repositorios de la campaña, los recursos de GitHub Release habían acumulado más de 14 millones de descargas en julio de 2026. Los archivos ZIP descargados inician una cadena de ejecución basada en LuaJIT que ejecuta un script Lua ofuscado, instala SmartLoader y puede desplegar posteriormente StealC, diseñado para recopilar información confidencial de los sistemas infectados.
Los agentes de IA pasan a formar parte de la ruta de ataque
Island describió una evolución de la campaña denominada “AgentBaiting”. En lugar de requerir que la víctima reciba un enlace malicioso directo, los atacantes diseñan los nombres y la documentación de los repositorios para que aparezcan en los resultados de búsquedas asistidas por IA sobre habilidades, complementos o servidores MCP.
En sus pruebas, los investigadores afirmaron que Claude Code, Google Gemini y ChatGPT mostraron repositorios de la campaña al recibir solicitudes de habilidades gratuitas o integraciones MCP. A continuación, un agente podría interpretar el README del repositorio como instrucciones de instalación y transmitirlas a un usuario, acercando potencialmente el ataque a la ejecución sin que una persona busque malware de forma deliberada.
Según los informes, más de 600 listados relacionados han aparecido en registros públicos de habilidades y MCP, incluidos LobeHub, Glama, MCP.so y MCP Market. Estos listados pueden conferir a los proyectos maliciosos una apariencia adicional de legitimidad.
Medidas de protección recomendadas
- Mantener un inventario aprobado de habilidades, servidores MCP y complementos para agentes.
- Probar las nuevas capacidades en entornos aislados y protegidos antes de implementarlas.
- Verificar la propiedad del repositorio, la identidad del editor y el historial del proyecto.
- Supervisar los flujos de trabajo de los agentes para detectar descargas, comandos de instalación y otras rutas de ejecución.
La campaña pone de relieve cómo los sistemas públicos de alojamiento de código y descubrimiento mediante IA pueden combinarse para crear un riesgo para la cadena de suministro de software, incluso sin que se produzca un compromiso directo de un servicio de confianza.
