Vol. 2 (abr. 2026) | Pp. 376–378 | ISSN 3086-6103
FakeGit retorna com 17.610 repositórios maliciosos no GitHub para distribuir SmartLoader e StealC
Uma nova onda da campanha FakeGit utiliza 17.610 repositórios maliciosos no GitHub para distribuir o SmartLoader, malware empregado como estágio inicial de infecção e responsável por entregar outras ameaças. Nesta retomada, o objetivo é disseminar o StealC, um malware voltado ao roubo de informações. Segundo pesquisadores da Apiiro, a operação voltou à atividade em 4 de outubro de 2026, reaproveitando uma infraestrutura de repositórios que já estava disponível na plataforma.
O ataque explora a confiança de usuários em projetos hospedados no GitHub. Os repositórios apresentam instruções convincentes em arquivos README e direcionam as vítimas, por meio de botões de download, a arquivos ZIP contendo o payload inicial. A aparência de um projeto legítimo funciona como isca para levar o usuário a baixar e executar o malware.
Tamanho da campanha
Em apenas 34 horas, os operadores atualizaram mais de 13 mil repositórios, com um pico de 2.999 por hora. Nas amostras de commits analisadas pela Apiiro, 97% modificavam apenas o README, e 88% direcionavam o botão de download a um ZIP que instalava o SmartLoader. Esses percentuais descrevem a amostra examinada, não necessariamente a totalidade dos 17.610 repositórios identificados. O padrão observado indica que a campanha não dependeu da criação de milhares de novos projetos. A infraestrutura já existia e foi redirecionada para os arquivos maliciosos por meio de alterações nos links de download.
Embora a maioria das contas utilizadas seja descartável, os pesquisadores identificaram ao menos 700 contas que aparentam pertencer a desenvolvedores legítimos.
Cadeia de ataque
A cadeia combina engenharia social, hospedagem em uma plataforma reconhecida e entrega de malware em estágios:
-
O usuário encontra um repositório que aparenta oferecer um projeto legítimo.
-
O README apresenta instruções de instalação e um botão de download.
-
O link leva a um arquivo ZIP contendo o SmartLoader.
-
Após a execução do payload inicial, o SmartLoader é utilizado para distribuir malware adicional, incluindo o StealC nesta onda da campanha.
Formas de mitigação
A principal implicação é não tratar a hospedagem no GitHub como evidência suficiente de legitimidade. A FakeGit utiliza justamente essa aparência de confiança, combinada com READMEs convincentes e links para arquivos compactados, para conduzir o usuário à execução do payload.
A partir dos comportamentos descritos, alguns pontos merecem atenção na triagem de repositórios e downloads suspeitos:
-
Alterações restritas ao README que substituam o destino de botões de download.
-
Links de instalação que levem a ZIPs em outros repositórios, anexos de issues ou artefatos de releases.
-
Divergências entre o proprietário do repositório e a origem oficial do projeto anunciado.
-
Continuidade da distribuição por URLs alternativas após a remoção de um arquivo.
Proteção e resposta
A Apiiro recomenda verificar o proprietário dos repositórios antes de instalar ferramentas. Para AI skills e servidores MCP, a orientação é priorizar registros oficiais ou repositórios mantidos pelos próprios fornecedores, em vez de confiar apenas na apresentação do projeto ou em sua presença em catálogos públicos.
Quando houver suspeita de execução do SmartLoader, os pesquisadores orientam tratar o incidente como um possível comprometimento da conta GitHub. As medidas destacadas incluem revogar sessões ativas e tokens de acesso, além de adotar passkeys. A resposta, portanto, não deve se limitar ao arquivo baixado: precisa considerar também as credenciais e os acessos potencialmente expostos.
Conclusão
A retomada da FakeGit mostra como uma infraestrutura maliciosa pode permanecer operacional sem grandes mudanças no código dos repositórios. Ao reaproveitar projetos, substituir links nos READMEs e manter cópias alternativas dos payloads, os operadores conseguem restabelecer a distribuição rapidamente, análise do download e investigação de contas têm mais valor do que a confiança isolada no domínio de hospedagem.
Referências
Categorias: Alerta, Ataques, Engenharia Social, Github, Malware, Phishing, Remote Attack, Supply Chain.