Cybersécurité il y a 10 hAjouter aux favoris

Une opération d'ingénierie sociale industrielle transforme GitHub en vecteur de distribution : 7 600 dépôts factices, un même chargeur, une même leçon d'hygiène de la supply chain.
The Hacker News rapporte le 20 juillet 2026 une campagne baptisée FakeGit qui exploite 7 600 dépôts GitHub créés à des fins malveillantes. L'objectif : diffuser une souche baptisée SmartLoader, un chargeur (loader) qui sert de tête de pont à d'autres charges utiles.
Le vecteur exploite un réflexe commun chez les développeurs : chercher un outil, un script, une preuve de concept ou un « cheat » sur GitHub, cloner ou télécharger sans passer les mainteneurs en revue, puis exécuter le code localement.
git clone de dépôts pointés par un README, un tutoriel ou un lien communautaire.git clone d'une URL non listée dans un allowlist projet ; scanner les binaires téléchargés (YARA, hash reputation).curl/wget déclenchés depuis un shell d'IDE.FakeGit n'invente rien techniquement : elle industrialise. 7 600 dépôts, ce n'est plus un opportunisme, c'est une infrastructure. Le message pour nos équipes de sécurité est simple : GitHub est un canal de distribution comme un autre, et il mérite le même traitement défensif qu'un dépôt tiers non signé.
Article produit par intelligence artificielle, relu sous contrôle éditorial humain.