FakeGit:一场攻击利用7,600个GitHub仓库传播SmartLoader恶意软件

网络安全 Jul 21, 2026加入收藏

FakeGit:一场攻击利用7,600个GitHub仓库传播SmartLoader恶意软件

一次工业级社会工程学行动将GitHub转变为分发向量:7,600个虚假仓库,相同的加载器,相同的供应链卫生课程。

事实

The Hacker News 报道于 2026 年 7 月 20 日名为 FakeGit 的攻击活动,该活动利用了 7,600 个恶意 GitHub 仓库。其目标是传播名为 SmartLoader 的恶意软件,这是一个加载器(loader),用作其他有效负载的入口点。

攻击手法利用了开发者的常见习惯:在 GitHub 上搜索工具、脚本、概念验证或“作弊”代码,未经审查直接克隆或下载,并在本地执行代码。

受影响对象

  • 经常从 GitHub 获取代码片段和工具但不进行审计的开发者和学生
  • 自动执行 git clone 仓库(通过 README、教程或社区链接指向)的 CI/CD 流水线
  • 未验证账户信誉(账户年龄、历史记录、贡献者、可疑的高赞)的供应链安全策略的任何组织

立即行动

  1. 审计最近的克隆记录:查找近期创建、历史记录少或无、README 过于精致且仅包含单个可执行文件的仓库。
  2. 加固 CI:拒绝克隆未列入项目白名单的 URL;扫描下载的二进制文件(YARA、哈希声誉)。
  3. 开发者工作站部署 EDR:SmartLoader 等加载器通过 DNS 解析模式和二级下载阶段的行为可被识别——监控来自 IDE shell 的 PowerShell/curl/wget 触发的告警。
  4. 安全意识培训:提醒团队,“在 GitHub 上”并不等于安全可信。点赞数可被操纵,账户年龄需被核实。

关键要点

FakeGit 在技术上并无创新:它实现了工业化。7,600 个仓库已不再是偶然为之,而是一套基础设施。我们安全团队的信息很简单:GitHub 是一个分发渠道,与其他未签名的第三方仓库一样,需要同等级别的防护。

Resources

本文由人工智能撰写,并经人工编辑审核。

我们的编辑部
这篇文章对您有帮助吗?

7 人赞了这篇文章

K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
分享:
LIVERadio Geek Kitsune
Tap to listen, the same sound for everyone
0··
// Schedule
// all stations
// share a track →
主题
浏览
信息