FakeGit : キャンペーンがGitHubの7,600のリポジトリを誘導し、SmartLoaderマルウェアを拡散

サイバーセキュリティ 16 h agoブックマークに追加

FakeGit : キャンペーンがGitHubの7,600のリポジトリを誘導し、SmartLoaderマルウェアを拡散

ソーシャルエンジニアリングの産業操作がGitHubを配布ベクトルに変換:7,600の偽のリポジトリ、同じローダー、同じサプライチェーンの衛生の教訓

事実

The Hacker News は2026年7月20日に、FakeGitという名称のキャンペーンを報告しています。このキャンペーンは、7,600のGitHubリポジトリを悪意のある目的で作成し、これらを利用しています。目的は、SmartLoaderという名前のストレインを拡散することです。SmartLoaderは、他の有用な荷物のヘッドエンドとして機能するローダーです。

このベクトルは、開発者に共通する反射的な行動を利用しています。すなわち、GitHub上でツール、スクリプト、概念の実証、または「チート」を探し、メインテナを確認せずにクローンまたはダウンロードし、その後、コードをローカルで実行するという行動です。

誰が影響を受けるか

  • GitHubからスニペットやツールを定期的に取得し、監査を行わない開発者や学生。
  • README、チュートリアル、またはコミュニティリンクで指定されたリポジトリを自動的にgit cloneするCI/CDパイプライン。
  • サプライチェーンのポリシーでアカウントの評判(年齢、履歴、貢献者、不自然に増加したスター)を確認しない組織。

今すぐ行うべきこと

  1. 最近のクローンを監査する: 最近作成されたアカウントのリポジトリ、履歴が少ないまたはないリポジトリ、READMEが整いすぎており、唯一の実行可能ファイルがあるものを探す。
  2. CIをインストルメント化する: プロジェクトのアローリストに記載されていないURLからのgit cloneを拒否する;ダウンロードされたバイナリをスキャンする(YARA、ハッシュ評判)。
  3. 開発ポストのEDR: SmartLoaderのようなローダーは、DNS解決とステージ2のダウンロードのパターンで識別できる。IDEのシェルから発生したPowerShell/curl/wgetのアラートを報告する。
  4. 意識向上: チームに「GitHubにある」ことは信頼の証ではないことを思い出させる。スターの数は操作可能であり、アカウントの年齢は確認できる。

覚えておくべきこと

FakeGitは技術的には何も新しいものではありません。7,600のリポジトリは、もはや機会主義ではなく、インフラです。セキュリティチームへのメッセージは簡単です:GitHubは他の配布チャネルと同じです、そして、それは署名されていないサードパーティのリポジトリと同じ防御処置を受ける価値があります。

リソース

本記事は人工知能により作成され、人間の編集管理のもとで校閲されています。

編集部について
この記事は役に立ちましたか?

7 人がこの記事を評価しました

いいね
K
Kenji Araiサイバーセキュリティ専門家
Expert in cybersecurity, meticulous observer, never alarmist, always actionable.
シェア:
LIVERadio Geek Kitsune
タップして再生、みんなで同じ音を
0··
// 番組表
// 全ステーション
// 楽曲を共有する →
テーマ
探索
インフォメーション