Alerta por campaña FakeGit: miles de repositorios falsos en GitHub distribuyen malware
Publicado el
Campaña FakeGit y su impacto
Investigadores de seguridad de Island han dado la voz de alarma sobre una nueva campaña maliciosa denominada FakeGit, que ha sido identificada con aproximadamente 7600 repositorios falsos en GitHub. Esta operación engañosa utiliza unos 800 repositorios que se hacen pasar por herramientas de Inteligencia Artificial para distribuir un tipo de malware conocido como SmartLoader.
Según Oleg Zaytsev, investigador principal en Island, FakeGit emplea técnicas sofisticadas como la copia de proyectos legítimos y la creación de perfiles de desarrolladores que parecen reales. También se utilizan archivos README convincentes y archivos ZIP que contienen malware para atraer a los usuarios desprevenidos a descargar el software malicioso.
Características del malware
El malware SmartLoader tiene como objetivo principal obtener persistencia en los sistemas infectados y facilitar la implementación de cargas útiles secundarias, como StealC, un programa diseñado para robar información sensible de sistemas comprometidos. Este malware ha evolucionado y ahora incluye una variante llamada AgentBaiting, que se apoya en Inteligencia Artificial para mejorar su eficacia.
En este contexto, un agente de IA puede descubrir accidentalmente repositorios maliciosos y ejecutar órdenes del atacante sin intervención humana. Investigaciones recientes han demostrado que modelos de IA como Anthropic Claude Code, Google Gemini y OpenAI ChatGPT son vulnerables a este tipo de engaño, lo que les permite identificar estos repositorios sin necesidad de un enlace directo.
Estrategias de engaño
De los repositorios falsos creados, muchos se presentan como servidores Skills o MCP para uso tanto personal como empresarial, simulando integraciones con plataformas populares como Gmail, WhatsApp, Databricks, Jenkins y Docker. La campaña se basa en la confianza que los usuarios depositan en GitHub y en la apariencia de legitimidad que ofrecen estos proyectos falsificados.
Recomendaciones para usuarios
Para mitigar el riesgo de caer en estas trampas, es crucial seguir algunas recomendaciones de seguridad:
1. Descargar únicamente de fuentes oficiales y seguras. 2. Revisar quién mantiene el repositorio y su historial. 3. Desconfiar de proyectos recientes que no tienen una reputación establecida. 4. Examinar el código y los archivos antes de la instalación. 5. Mantener el sistema protegido con un buen antivirus que esté actualizado para detectar y eliminar amenazas.
Además, es fundamental no confiar ciegamente en las recomendaciones de herramientas de Inteligencia Artificial, ya que pueden ser manipuladas para facilitar la descarga de software malicioso y poner en riesgo la seguridad de los datos personales y contraseñas de los usuarios.
Conclusiones
La campaña FakeGit es un claro ejemplo de cómo los cibercriminales adaptan sus técnicas para aprovechar la tecnología y la confianza del usuario. La educación y la vigilancia son esenciales para protegerse contra estas amenazas emergentes. Los usuarios deben estar alertas y aplicar prácticas de ciberseguridad robustas para proteger sus sistemas y datos personales.