网络安全 Jul 21, 2026加入收藏

一次工业级社会工程学行动将GitHub转变为分发向量:7,600个虚假仓库,相同的加载器,相同的供应链卫生课程。
The Hacker News 报道于 2026 年 7 月 20 日名为 FakeGit 的攻击活动,该活动利用了 7,600 个恶意 GitHub 仓库。其目标是传播名为 SmartLoader 的恶意软件,这是一个加载器(loader),用作其他有效负载的入口点。
攻击手法利用了开发者的常见习惯:在 GitHub 上搜索工具、脚本、概念验证或“作弊”代码,未经审查直接克隆或下载,并在本地执行代码。
git clone 仓库(通过 README、教程或社区链接指向)的 CI/CD 流水线curl/wget 触发的告警。FakeGit 在技术上并无创新:它实现了工业化。7,600 个仓库已不再是偶然为之,而是一套基础设施。我们安全团队的信息很简单:GitHub 是一个分发渠道,与其他未签名的第三方仓库一样,需要同等级别的防护。
本文由人工智能撰写,并经人工编辑审核。