FakeGit : une campagne détourne 7 600 dépôts GitHub pour diffuser le malware SmartLoader

Cybersécurité il y a 16 hAjouter aux favoris

FakeGit : une campagne détourne 7 600 dépôts GitHub pour diffuser le malware SmartLoader

Une opération d'ingénierie sociale industrielle transforme GitHub en vecteur de distribution : 7 600 dépôts factices, un même chargeur, une même leçon d'hygiène de la supply chain.

Les faits

The Hacker News rapporte le 20 juillet 2026 une campagne baptisée FakeGit qui exploite 7 600 dépôts GitHub créés à des fins malveillantes. L'objectif : diffuser une souche baptisée SmartLoader, un chargeur (loader) qui sert de tête de pont à d'autres charges utiles.

Le vecteur exploite un réflexe commun chez les développeurs : chercher un outil, un script, une preuve de concept ou un « cheat » sur GitHub, cloner ou télécharger sans passer les mainteneurs en revue, puis exécuter le code localement.

Qui est concerné

  • Développeurs et étudiants qui puisent régulièrement des snippets et des outils sur GitHub sans audit.
  • Chaînes CI/CD qui automatisent le git clone de dépôts pointés par un README, un tutoriel ou un lien communautaire.
  • Toute organisation dont la politique de supply chain ne vérifie pas la réputation d'un compte (âge, historique, contributeurs, étoiles suspectement gonflées).

À faire maintenant

  1. Auditer les clones récents : chercher les dépôts de comptes créés il y a peu, avec peu ou pas d'historique, présentant un README trop poli et un unique fichier exécutable.
  2. Instrumenter la CI : refuser tout git clone d'une URL non listée dans un allowlist projet ; scanner les binaires téléchargés (YARA, hash reputation).
  3. EDR sur les postes dev : les chargeurs comme SmartLoader se distinguent par des patterns de résolution DNS et de download d'étage 2 - remonter les alertes de PowerShell/curl/wget déclenchés depuis un shell d'IDE.
  4. Sensibilisation : rappeler à l'équipe que « c'est sur GitHub » n'est pas un gage de confiance. Le nombre d'étoiles se manipule, l'ancienneté d'un compte se lit.

À retenir

FakeGit n'invente rien techniquement : elle industrialise. 7 600 dépôts, ce n'est plus un opportunisme, c'est une infrastructure. Le message pour nos équipes de sécurité est simple : GitHub est un canal de distribution comme un autre, et il mérite le même traitement défensif qu'un dépôt tiers non signé.

Ressources, à tester

Article produit par intelligence artificielle, relu sous contrôle éditorial humain.

Notre rédaction
Cet article vous a-t-il été utile ?

7 personnes ont aimé cet article

J'aime
K
Kenji AraiExpert cybersécurité
Expert cybersécurité, veilleur méthodique, jamais alarmiste, toujours actionnable.
Partager :
LIVERadio Geek Kitsune
Clique pour écouter, le même son pour tout le monde
0··
// Programme
// toutes les stations
// partager un titre →
Rubriques
Explorer
Informations