Sari la continut
miercuri, 2 septembrie 2026
TechInfos.ro

Laboratorul stirilor tech

Cyber

Cum a reușit o campanie FakeGit să păcălească 14 milioane de descărcări pe GitHub

Peste 7.600 de depozite GitHub rău intenționate au distribuit malware SmartLoader și StealC, acumulând milioane de descărcări.

TI 22 iulie 2026 4 min read
Pe scurt
  • Peste 7.600 de depozite GitHub rău intenționate au distribuit malware SmartLoader și StealC, acumulând milioane de descărcări.
Continua analiza

O operațiune la scară largă, denumită FakeGit, a infestat platforma GitHub cu peste 7.600 de depozite rău intenționate, care au generat împreună peste 14 milioane de descărcări. Cercetătorii în securitate au descoperit că atacatorii au recurs la tactici de inginerie socială pentru a păcăli dezvoltatorii și utilizatorii obișnuiți, deghizând codul malițios în proiecte legitime, în special în domeniul inteligenței artificiale.

Ce este FakeGit și cum funcționează

Campania FakeGit se bazează pe crearea de depozite false care imită proiecte populare, folosind nume similare, profiluri de dezvoltator copiate și fișiere README convingătoare. Peste 800 dintre aceste depozite se pretind a fi abilități AI sau servere Model Context Protocol (MCP), exploatând interesul actual pentru tehnologiile emergente. În realitate, ele conțin arhive ZIP infectate cu SmartLoader, un loader de malware care instalează ulterior alte amenințări, precum furtul de date prin StealC.

Impactul asupra ecosistemului open-source

Numărul mare de descărcări — peste 14 milioane — arată cât de ușor pot fi păcăliți chiar și utilizatorii experimentați. Atacatorii au profitat de încrederea în comunitatea open-source și de lipsa unor verificări riguroase pe GitHub. Multe dintre depozitele false au rămas active perioade îndelungate, iar în unele cazuri au fost promovate prin stele false sau contribuții simulate pentru a părea legitime.

Ce înseamnă pentru tine

Pentru oricine descarcă cod de pe GitHub, FakeGit este un semnal de alarmă. Iată câteva măsuri practice:

  • Verifică sursa: Înainte de a descărca un depozit, verifică istoricul contului, numărul de contribuții și recenziile comunității.
  • Analizează fișierele: Nu rula fișiere ZIP sau executabile din surse necunoscute; folosește un sandbox sau un scaner antivirus.
  • Fii atent la ofertele prea bune: Depozitele care promit soluții AI gata făcute sau scoruri mari de descărcări pot fi capcane.

Actualizează-ți soluția de securitate și raportează depozitele suspecte către GitHub. În era atacurilor suficient de bine camuflate, prudența este cea mai bună apărare.

Surse

Ai ajuns la final
Tech Brief

Cele mai importante stiri tech, intr-un format scurt.

Primeste sinteza zilnica AI, cyber si gadgeturi direct in inbox.