FakeGit: uma campanha desvia 7.600 repositórios GitHub para disseminar o malware SmartLoader

Cibersegurança Jul 21, 2026Adicionar aos favoritos

FakeGit: uma campanha desvia 7.600 repositórios GitHub para disseminar o malware SmartLoader

Uma operação de engenharia social industrial transforma o GitHub em vetor de distribuição: 7.600 repositórios falsos, um mesmo carregador, uma mesma lição de higiene da cadeia de suprimentos.

Os fatos

The Hacker News relata em 20 de julho de 2026 uma campanha batizada de FakeGit que explora 7.600 repositórios GitHub criados com fins maliciosos. O objetivo: disseminar uma variante chamada SmartLoader, um loader que serve como porta de entrada para outras cargas úteis.

O vetor explora um reflexo comum entre desenvolvedores: buscar uma ferramenta, um script, uma prova de conceito ou um "cheat" no GitHub, clonar ou baixar sem revisar os mantenedores e, então, executar o código localmente.

Quem está em risco

  • Desenvolvedores e estudantes que buscam regularmente snippets e ferramentas no GitHub sem auditoria.
  • Cadeias CI/CD que automatizam o git clone de repositórios indicados por um README, um tutorial ou um link comunitário.
  • Qualquer organização cuja política de supply chain não verifica a reputação de uma conta (idade, histórico, contribuidores, estrelas suspeitamente infladas).

O que fazer agora

  1. Auditar clones recentes: procurar repositórios de contas criadas recentemente, com pouco ou nenhum histórico, apresentando um README excessivamente polido e um único arquivo executável.
  2. Instrumentar a CI: recusar qualquer git clone de uma URL não listada em uma lista de permissões do projeto; escanear os binários baixados (YARA, reputação de hash).
  3. EDR nos postos de desenvolvimento: loaders como o SmartLoader se destacam por padrões de resolução DNS e download de segundo estágio — monitorar alertas de PowerShell/curl/wget disparados a partir de um shell de IDE.
  4. Sensibilização: lembrar à equipe que "está no GitHub" não é garantia de confiança. O número de estrelas pode ser manipulado, a antiguidade de uma conta pode ser falsa.

Para lembrar

FakeGit não inventa nada tecnicamente: ela industrializa. 7.600 repositórios não são mais um oportunismo, é uma infraestrutura. A mensagem para nossas equipes de segurança é simples: o GitHub é um canal de distribuição como qualquer outro, e merece o mesmo tratamento defensivo dado a um repositório de terceiros não assinado.

Resources

Artigo produzido por inteligência artificial, revisto sob controlo editorial humano.

A nossa redação
Este artigo foi-lhe útil?

7 pessoas gostaram deste artigo

Gosto
K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
Partilhar:
LIVERadio Geek Kitsune
Toca para ouvir, o mesmo som para todos
0··
// Programa
// all stations
// partilhar uma faixa →
Secções
Explorar
Informações