https://www.cotillon-de-fete.fr/bonus-casino-acceptant-les-joueurs-belges/
Tuesday, July 21, 2026

La campaña FakeGit utiliza 7.600 repositorios de GitHub para difundir el malware SmartLoader

TecnologíaLa campaña FakeGit utiliza 7.600 repositorios de GitHub para difundir el malware SmartLoader

Los investigadores de ciberseguridad han descubierto casi 7.600 repositorios maliciosos de GitHub, de los cuales más de 800 se hacen pasar por habilidades de inteligencia artificial (IA) o servidores Model Context Protocol (MCP) para entregar una familia de malware conocida como SmartLoader como parte de una campaña en curso con nombre en código. falsogit.

“FakeGit utiliza proyectos copiados, perfiles de desarrolladores similares, archivos README convincentes y archivos ZIP maliciosos para entregar el malware SmartLoader”, dijo Oleg Zaytsev, investigador principal de seguridad de Island, en un informe compartido con The Hacker News.

El objetivo final de estos ataques es aprovechar el acceso proporcionado por SmartLoader para establecer persistencia e impulsar cargas útiles secundarias, como StealC, un ladrón de información capaz de recopilar una amplia gama de datos de sistemas comprometidos.

Vale la pena mencionar aquí que el uso de servidores MCP troyanizados para distribuir SmartLoader y StealC fue señalado a principios de este año por Straiker AI y posteriormente por Derp.ca. Pero un aspecto preocupante de FakeGit es una evolución impulsada por IA denominada Agente hostigamiento.

Esto ocurre cuando un agente de IA que busca una habilidad o un servidor MCP termina descubriendo sin darse cuenta uno de estos repositorios falsos de GitHub, lo que hace que cumpla las órdenes del atacante por sí solo sin la intervención de un usuario humano.

Island dijo que sus pruebas revelaron que Anthropic Claude Code, Google Gemini y OpenAI ChatGPT son susceptibles a este engaño, lo que permite a los modelos mostrar repositorios de campañas maliciosas sin siquiera que se les muestre un enlace. En otras palabras, una técnica creada con la intención original de diseñar socialmente a los humanos ahora tiene la capacidad de engañar igualmente a un agente de IA que actúa en su nombre.

De los 7.600 repositorios maliciosos de GitHub creados por alrededor de 6.600 perfiles, 800 se hicieron pasar por servidores Skills o MCP para uso individual y empresarial, desde integraciones de Gmail y WhatsApp hasta herramientas Databricks, Jenkins y Docker. Hasta julio de 2026, la operación FakeGit ha registrado más de 14 millones de descargas en todos los activos de GitHub Release en aproximadamente 200 repositorios de campaña.

Cadena de ataque FakeGit

“Los repositorios fueron diseñados para satisfacer la demanda que ya se está formando en torno a las capacidades de IA, tomando prestados los nombres y flujos de trabajo de herramientas familiares para consumidores y empresas”, explicó Zaytsev. “Esa familiaridad dio a los archivos ZIP maliciosos una razón creíble para ser descargados, mientras que el README guiaba a los usuarios o agentes desde lo que parecía ser una configuración rutinaria hacia la cadena de ataque SmartLoader”.

Los repositorios falsificados, ya sean completamente fabricados o copiados de proyectos legítimos, sirven como conducto para un archivo ZIP, que luego se utiliza para activar una cadena de carga LuaJIT, lo que lleva a la ejecución de un script Lua ofuscado responsable de eliminar SmartLoader. Luego el cargador procede a implementar StealC.

AgentBaiting intensifica aún más esta amenaza, ya que abre la puerta a un escenario en el que se puede incitar a un agente de IA a descubrir un repositorio de FakeGit sin tener que proporcionar un enlace malicioso al proporcionar un mensaje como este: “Encuentre la habilidad de aviso cinematográfico de Claude gratuita y deme las instrucciones de instalación” o “deme un enlace gratuito al servidor MCP de Walmart”.

“Mientras intenta completar una tarea, puede descubrir un repositorio FakeGit por sí solo, tratar el README como documentación legítima y pasar las instrucciones del atacante al usuario”, dijo Island. “FakeGit construyó sus señuelos de IA siguiendo este camino”.

La técnica demuestra una vez más cómo las operaciones rutinarias de descubrimiento asistidas por IA pueden convertirse en un callejón para la ejecución de código malicioso, un problema que se exacerba cuando las habilidades maliciosas o los servidores MCP figuran en registros públicos como LobeHub, Glama, MCP.so y MCP Market, dándoles una falsa sensación de legitimidad. Se han marcado más de 600 listados de campañas en registros públicos de MCP y Skill.

Para contrarrestar la amenaza, se recomienda crear un catálogo de habilidades revisadas, servidores MCP y complementos de agentes, evaluar primero las capacidades de los nuevos agentes en un entorno aislado antes de una implementación más amplia, verificar tanto el editor como el proyecto para garantizar la credibilidad y monitorear las vías de agente.

“FakeGit no necesitaba violar nada. Publicó repositorios convincentes, tomó prestadas identidades de desarrolladores reales, distribuyó sus listados en registros públicos y dejó que el descubrimiento hiciera el resto”, dijo Island.

“Con AgentBaiting, ese descubrimiento ya no requiere una persona en absoluto: un agente que busca una habilidad o un servidor MCP puede encontrar el señuelo, leer el README del atacante y seguir sus instrucciones. Las defensas que importan son las que interrumpen esta cadena antes de la ejecución”.

Artículos más populares