FakeGit: una campaña desvía 7.600 repositorios de GitHub para difundir el malware SmartLoader

Ciberseguridad Jul 21, 2026Añadir a favoritos

FakeGit: una campaña desvía 7.600 repositorios de GitHub para difundir el malware SmartLoader

Una operación de ingeniería social industrial transforma GitHub en vector de distribución: 7.600 repositorios falsos, un mismo cargador, una misma lección de higiene de la cadena de suministro.

Los hechos

The Hacker News reporta el 20 de julio de 2026 una campaña bautizada como FakeGit que explota 7.600 repositorios de GitHub creados con fines maliciosos. El objetivo: difundir una variante llamada SmartLoader, un cargador (loader) que sirve como cabeza de playa para otras cargas útiles.

El vector aprovecha un reflejo común en los desarrolladores: buscar una herramienta, un script, una prueba de concepto o un « cheat » en GitHub, clonar o descargar sin revisar a los mantenedores y luego ejecutar el código localmente.

Quién está afectado

  • Desarrolladores y estudiantes que suelen tomar snippets y herramientas de GitHub sin auditar.
  • Cadenas CI/CD que automatizan el git clone de repositorios enlazados desde un README, un tutorial o un enlace comunitario.
  • Cualquier organización cuya política de supply chain no verifica la reputación de una cuenta (edad, historial, contribuyentes, estrellas infladas artificialmente).

Qué hacer ahora

  1. Auditar los clones recientes: buscar repositorios de cuentas creadas hace poco, con poco o ningún historial, que presenten un README demasiado pulido y un único archivo ejecutable.
  2. Instrumentar la CI: rechazar cualquier git clone de una URL no incluida en una lista blanca del proyecto; escanear los binarios descargados (YARA, reputación de hashes).
  3. EDR en los puestos de desarrollo: los cargadores como SmartLoader se distinguen por patrones de resolución DNS y descarga de etapa 2. Escalar las alertas de PowerShell/curl/wget activadas desde un shell de IDE.
  4. Sensibilización: recordar al equipo que « está en GitHub » no es garantía de confianza. El número de estrellas se manipula, la antigüedad de una cuenta se puede falsificar.

Para recordar

FakeGit no inventa nada técnicamente: industrializa. 7.600 repositorios ya no son un oportunismo, es una infraestructura. El mensaje para nuestros equipos de seguridad es claro: GitHub es un canal de distribución como cualquier otro, y merece el mismo tratamiento defensivo que un repositorio de terceros sin firma.

Resources

Artículo producido por inteligencia artificial, revisado bajo control editorial humano.

Nuestra redacción
¿Te ha resultado útil este artículo?

7 personas han valorado este artículo

Me gusta
K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
Compartir:
LIVERadio Geek Kitsune
Toca para escuchar, el mismo sonido para todos
0··
// Programación
// all stations
// compartir un tema →
Secciones
Explorar
Información