La campaña FakeGit utiliza 7,600 repositorios de GitHub para diseminar malware
Publicado el
Descubrimiento de la campaña FakeGit
Recientemente, se han identificado cerca de 7,600 repositorios maliciosos en GitHub, de los cuales más de 800 se presentan como habilidades de inteligencia artificial (IA) o servidores del Modelo de Contexto de Protocolo (MCP), con el objetivo de propagar una familia de malware conocida como SmartLoader. Este hallazgo forma parte de una campaña en curso apodada FakeGit.
Oleg Zaytsev, investigador principal de seguridad en Island, destacó que "FakeGit utiliza proyectos copiados, perfiles de desarrolladores similares, documentos README convincentes y archivos ZIP maliciosos para entregar el malware SmartLoader". El fin último de estos ataques es aprovechar el acceso que proporciona SmartLoader para establecer persistencia y lanzar cargas secundarias, como StealC, un programa diseñado para robar información de sistemas comprometidos.
Evolución de la amenaza: AgentBaiting
Un aspecto preocupante de la campaña FakeGit es su evolución impulsada por la IA, denominada AgentBaiting. Este fenómeno ocurre cuando un agente de IA, al buscar una habilidad o un servidor MCP, puede descubrir inadvertidamente uno de estos repositorios falsos, permitiendo que el atacante ejecute sus instrucciones sin intervención humana.
Island realizó pruebas que revelaron que los modelos como Anthropic Claude Code, Google Gemini y OpenAI ChatGPT son susceptibles a este tipo de engaño, lo que posibilita que los modelos expongan repositorios maliciosos sin necesidad de que se les proporcione un enlace directo.
El funcionamiento de los repositorios maliciosos
De los 7,600 repositorios maliciosos creados por aproximadamente 6,600 perfiles, 800 se disfrazan como servidores de habilidades o MCP para uso individual y empresarial, incluyendo integraciones con Gmail, WhatsApp, y herramientas como Databricks, Jenkins y Docker. Hasta julio de 2026, la operación FakeGit ha registrado más de 14 millones de descargas en activos de lanzamiento de GitHub a través de unas 200 campañas.
"Los repositorios fueron diseñados para satisfacer una demanda creciente en torno a las capacidades de IA, tomando prestados nombres y flujos de trabajo de herramientas familiares", explicó Zaytsev. Esta familiaridad otorga a los archivos ZIP maliciosos una razón creíble para ser descargados, mientras que el README guía a los usuarios o agentes desde una configuración aparentemente rutinaria hacia la cadena de ataque de SmartLoader.
Los repositorios falsificados, ya sean completamente fabricados o copiados de proyectos legítimos, actúan como conductos para un archivo ZIP. Este archivo desencadena una cadena de carga de LuaJIT, que lleva a la ejecución de un script de Lua ofuscado responsable de descargar SmartLoader, el cual posteriormente despliega a StealC.
Implicaciones y recomendaciones
El AgentBaiting incrementa aún más esta amenaza, ya que permite que un agente de IA sea inducido a encontrar un repositorio FakeGit sin necesidad de proporcionar un enlace malicioso, simplemente usando un aviso como: "Encuentra una habilidad gratuita de prompt cinematográfico de Claude y dame las instrucciones de instalación". Según Island, "mientras intenta completar una tarea, puede descubrir un repositorio FakeGit por su cuenta, tratar el README como documentación legítima y transmitir las instrucciones del atacante al usuario".
La técnica demuestra cómo las operaciones rutinarias de descubrimiento asistidas por IA pueden convertirse en un canal para la ejecución de código malicioso, un problema que se agrava cuando las habilidades maliciosas o los servidores MCP se listan en registros públicos como LobeHub, Glama, MCP.so y MCP Market, otorgándoles una falsa sensación de legitimidad. Más de 600 listados de campaña han sido señalados en registros públicos de MCP y habilidades.
Para mitigar esta amenaza, se recomienda crear un catálogo de habilidades revisadas, servidores MCP y complementos de agentes, evaluar nuevas capacidades de agentes en un entorno aislado antes de su implementación más amplia, verificar tanto el editor como el proyecto para asegurar su credibilidad y monitorizar los caminos de los agentes.
"FakeGit no necesitó violar nada. Publicó repositorios convincentes, tomó prestadas identidades de desarrolladores reales, difundió sus listados a través de registros públicos y dejó que el descubrimiento hiciera el resto", concluyó Island. Con AgentBaiting, este descubrimiento ya no requiere la intervención de una persona: un agente que busca una habilidad o un servidor MCP puede encontrar el cebo, leer el README del atacante y seguir sus instrucciones.