Seguridad

La campaña FakeGit inunda GitHub con 7.600 repositorios trampa para distribuir SmartLoader

FakeGit ha desplegado miles de repositorios falsos en GitHub para colar SmartLoader, un cargador que facilita instalar malware adicional como el infostealer StealC. La campaña añade un giro preocupante: usa señuelos de Skills de IA y servidores MCP para que incluso agentes automáticos acaben recomendando e instalando repositorios maliciosos.

Entry image

La campaña FakeGit ha convertido GitHub en un escaparate masivo de repositorios señuelo con un objetivo claro: empujar a usuarios y organizaciones a descargar e instalar SmartLoader, un loader que abre la puerta a implantes posteriores, incluido el ladrón de información StealC. La operación, activa al menos hasta julio de 2026, destaca por su escala, se habla de cerca de 7.600 repositorios creados o reutilizados con fines maliciosos, y por un cambio de guion que mezcla desarrollo, automatización y agentes de IA.

El truco no se limita a subir código sospechoso. Los atacantes copian proyectos reales, clonan estructuras y documentación, y montan perfiles de desarrollador que imitan identidades legítimas. El resultado son repositorios con README verosímiles que guían al visitante hacia la descarga de un ZIP desde GitHub Releases, un canal que muchos equipos tratan como ‘más confiable’ por su apariencia de entrega oficial. En alrededor de 200 repositorios de la campaña, esos assets han acumulado más de 14 millones de descargas, una cifra que ayuda a entender el alcance del problema.

Una parte especialmente delicada se camufla como utilidades relacionadas con IA, con más de 800 repositorios que se presentan como Skills o como servidores MCP (siglas de Model Context Protocol). Aquí entra en juego la táctica bautizada como AgentBaiting: el atacante no necesita enviar un enlace directo. Basta con provocar que un agente busque ‘una Skill gratuita’ o ‘un servidor MCP’ y, a partir de ahí, siga instrucciones de instalación que acaban ejecutando código. Se han observado pruebas internas en Anthropic Claude Code, Google Gemini y OpenAI ChatGPT en las que estos sistemas pueden devolver repositorios maliciosos durante el descubrimiento.

En la cadena de infección descrita, el ZIP inicia una carga por etapas que pasa por LuaJIT y termina ejecutando un script Lua ofuscado que instala SmartLoader. A partir de ahí, el loader se encarga de mantener persistencia y desplegar cargas secundarias. Se han visto técnicas típicas en Windows, como la persistencia mediante tareas programadas, y también un elemento más inusual: la resolución dinámica de infraestructura de mando y control mediante un dead drop apoyado en blockchain, con referencias a un contrato inteligente en Polygon.

La exposición crece cuando estas supuestas Skills o servidores MCP aparecen en registros públicos como LobeHub, Glama, MCP.so y MCP Market. Se han señalado más de 600 listados vinculados a la campaña en este tipo de directorios, lo que amplía el alcance más allá de GitHub y complica la higiene del descubrimiento automático.

Para mitigar el riesgo, las organizaciones empiezan por lo básico: no ejecutar ZIP, scripts o instaladores de repositorios no verificados, aunque la documentación parezca impecable. Ayuda crear un catálogo interno de Skills, servidores MCP y plugins aprobados, con responsables claros, y validar cualquier nueva capacidad de agente en un entorno aislado antes de llevarla a producción. En estaciones de trabajo conviene aplicar control de aplicaciones para bloquear intérpretes y scripts no autorizados, endurecer políticas en Windows, y restringir la ejecución desde rutas de escritura de usuario como Descargas o %TEMP%.

En paralelo, la defensa técnica pasa por reforzar EDR con reglas centradas en ejecución de LuaJIT, patrones de loaders y señales de exfiltración, además de correlacionar eventos con descargas desde GitHub Releases. En entornos Windows también resulta clave vigilar rutas de persistencia, especialmente la creación de tareas programadas desde directorios de usuario, y revisar tráfico saliente anómalo, incluidos accesos a endpoints RPC ligados a Polygon o comunicaciones con IP sin dominio, como peticiones POST a una IP desnuda. Y, sobre todo, formar a equipos de desarrollo y a quienes operan agentes de IA: la cadena de suministro ya no se rompe solo en una librería, también en un repositorio ‘útil’ que alguien, o algo, instala sin mirar dos veces.

Más información

La entrada La campaña FakeGit inunda GitHub con 7.600 repositorios trampa para distribuir SmartLoader se publicó primero en Una Al Día.

Powered by WPeMatico

Gustavo Genez

Informático de corazón y apasionado por la tecnología. La misión de este blog es llegar a los usuarios y profesionales con información y trucos acerca de la Seguridad Informática.