Detalle de la noticia

Malware

Vuelve la campaña de malware «FakeGit» con 17.610 repositorios maliciosos en GitHub

Fuente: BleepingComputer Publicado: 08/10/2026 · 17:10 UTC
Compartir:
Malware Vuelve la campaña de malware «FakeGit» con 17.610 repositorios maliciosos en GitHub
Imagen: BleepingComputer

La cam­pa­ña ma­li­cio­sa co­no­ci­da como Fa­ke­Git ha re­to­ma­do sus ac­ti­vi­da­des uti­li­zan­do miles de re­po­si­to­rios fal­sos en GitHub para pro­pa­gar un pro­gra­ma da­ñino lla­ma­do SmartLoa­der, el cual a su vez dis­tri­bu­ye otros có­di­gos ma­li­cio­sos y un la­drón de in­for­ma­ción. Los ope­ra­do­res de esta red em­plean prin­ci­pal­men­te cuen­tas de­se­cha­bles, aun­que los ex­per­tos han lo­gra­do iden­ti­fi­car que un grupo con­si­de­ra­ble de per­fi­les apa­ren­ta per­te­ne­cer a de­sa­rro­lla­do­res le­gí­ti­mos. Estos si­tios fal­sos em­plean ar­chi­vos de texto des­crip­ti­vos muy con­vin­cen­tes que in­clu­yen un botón de des­car­ga vin­cu­la­do a un ar­chi­vo com­pri­mi­do con el pro­gra­ma ini­cial.

De acuer­do con las in­ves­ti­ga­cio­nes, esta ac­ti­vi­dad ma­li­cio­sa re­sur­gió en oc­tu­bre y se ca­rac­te­ri­za por la crea­ción ma­si­va de re­po­si­to­rios en un lapso muy corto, re­uti­li­zan­do in­fra­es­truc­tu­ra exis­ten­te en lugar de ge­ne­rar cuen­tas desde cero. La per­sis­ten­cia de esta cam­pa­ña se debe a que la eli­mi­na­ción de los per­fi­les y en­la­ces suele ba­sar­se en lis­tas re­du­ci­das que solo cu­bren una pe­que­ña parte del total, per­mi­tien­do que los ata­can­tes mo­di­fi­quen los en­la­ces de des­car­ga mien­tras man­tie­nen ac­ti­vos los mis­mos es­pa­cios. Los ana­lis­tas se­ña­lan que bo­rrar un único ar­chi­vo re­sul­ta in­efi­caz por­que los ope­ra­do­res dis­po­nen de co­pias de res­pal­do en bi­fur­ca­cio­nes, ar­chi­vos an­ti­guos, re­cur­sos de pu­bli­ca­cio­nes o ar­chi­vos ad­jun­tos.

Como me­di­das de pro­tec­ción, los es­pe­cia­lis­tas su­gie­ren com­pro­bar la iden­ti­dad de los pro­pie­ta­rios de los re­po­si­to­rios y ob­te­ner he­rra­mien­tas de in­te­li­gen­cia ar­ti­fi­cial y ser­vi­do­res di­rec­ta­men­te desde ca­tá­lo­gos ofi­cia­les o si­tios de los pro­vee­do­res. En caso de sos­pe­char una in­fec­ción por SmartLoa­der, se acon­se­ja ma­ne­jar la si­tua­ción como una vul­ne­ra­ción de cuen­ta, lo que im­pli­ca ce­rrar las se­sio­nes ac­ti­vas, re­vo­car los to­kens de ac­ce­so y mi­grar hacia lla­ves de ac­ce­so.