サイバーセキュリティ 16 h agoブックマークに追加

ソーシャルエンジニアリングの産業操作がGitHubを配布ベクトルに変換:7,600の偽のリポジトリ、同じローダー、同じサプライチェーンの衛生の教訓
The Hacker News は2026年7月20日に、FakeGitという名称のキャンペーンを報告しています。このキャンペーンは、7,600のGitHubリポジトリを悪意のある目的で作成し、これらを利用しています。目的は、SmartLoaderという名前のストレインを拡散することです。SmartLoaderは、他の有用な荷物のヘッドエンドとして機能するローダーです。
このベクトルは、開発者に共通する反射的な行動を利用しています。すなわち、GitHub上でツール、スクリプト、概念の実証、または「チート」を探し、メインテナを確認せずにクローンまたはダウンロードし、その後、コードをローカルで実行するという行動です。
git cloneするCI/CDパイプライン。git cloneを拒否する;ダウンロードされたバイナリをスキャンする(YARA、ハッシュ評判)。curl/wgetのアラートを報告する。FakeGitは技術的には何も新しいものではありません。7,600のリポジトリは、もはや機会主義ではなく、インフラです。セキュリティチームへのメッセージは簡単です:GitHubは他の配布チャネルと同じです、そして、それは署名されていないサードパーティのリポジトリと同じ防御処置を受ける価値があります。
本記事は人工知能により作成され、人間の編集管理のもとで校閲されています。