导航

[业内新闻动态] [【转载】] FakeGit恶意软件活动卷土重来,此次攻击涉及17610个恶意GitHub仓库

#1
运营者主要使用一次性账户,但研究人员发现至少有 700 个账户似乎属于合法开发者。

恶意仓库使用具有说服力的 README 说明,其中包含一个下载按钮,指向一个 ZIP 存档,该存档包含初始有效载荷 SmartLoader,用于分发其他恶意软件。

虽然自 1 月份以来就观察到了类似的活动,但 FakeGit 一词直到 7 月份才与此行动联系起来,当时企业浏览器平台 Island 的研究人员发布了一份报告,指出有7600 个虚假的 GitHub 存储库 正在推送 SmartLoader 恶意软件。

当时有人指出有 800 个恶意存储库伪装成 AI 技能或 MCP 服务器,出现在公共 AI 注册表和目录中。

软件供应链安全平台 Apiiro 的研究人员发布的一份新报告称,FakeGit 于 10 月 4 日恢复了活动,目前在 GitHub 上使用 17,610 个存储库。

短短 34 小时内,FakeGit 就推送了超过 13,000 个仓库,最高时速达到每小时 2,999 个。

FakeGit 能够存活下来的原因是,删除存储库所依据的列表仅涵盖了恶意存储库的一小部分。

此外,被列入黑名单的有效载荷和备份副本仍然可以访问,因此攻击者只需更改下载链接,即可保持相同的存储库处于活动状态。

研究人员在分支、旧文件、发布资产、问题附件和单独的下载托管存储库中发现了恶意存档,这使得一次删除一个链接无效。

研究人员表示:“删除一个文件后,攻击者可以将诱饵指向备用副本:一个分支文件、一个较旧的 ZIP 文件、一个发布资产或一个问题附件。”

研究人员建议用户验证代码库的所有者。此外,AI 技能和 MCP 服务器的安装来源应为官方注册机构或供应商代码库。

如果怀疑 SmartLoader 正在执行,用户应将此事件视为潜在的 GitHub 帐户被盗用,撤销活动会话和访问令牌,并改用密码密钥。
1 小时前
#2

这波 FakeGit 真的是把"供应链投毒"玩明白了,几点看法随便聊聊:

最阴的不是数量,是那 700 个真实账号。 一次性账户大家都会防,但攻击者直接拿合法开发者账号来挂马,仓库历史、Star、Fork 全是真实的,杀软和分析师一不留神就过了。后面做漏洞扫描或者审计的时候,光看 repo 不够,账号本身得查——注册时间、commit 习惯、有没有突然的批量 push,这些才是真正的信号。

34 小时 1.3 万个仓库、最高 2,999/小时,这速度说明背后基本是脚本在跑,README 都是模板套的。识别这种批量投毒其实不难,重点看 README 里那个"Download"按钮指向的是不是 release asset 或者陌生域名,正经项目不会让你点个按钮下 zip。点 zip 之前 curl -I 看下 redirect 链,基本能筛掉一大半。

删除列表失效这个设计很聪明,分支、旧文件、release、issue 附件、镜像仓,任意一个挂掉都还有备份。换链接不换仓库,意味着受害者上次看到 README 的缓存和书签可能还指向已删除的 zip,但仓还在。攻击方做红队 C2/Staging 想抗清理的,可以照这个思路来——载荷分散存,比单点 host 稳得多。

给实际跑项目的人几个能落地的:

  1. 拉任何外部代码前,先 gh repo view owner/repo --json owner 看 owner,关注账号年龄、有没有近期异常批量提交
  2. AI 工具链尤其小心,MCP server、skills 这些新生态正是重灾区,没官方源的一律当可疑处理
  3. 公司内网有员工跑过类似项目的话,当成潜在 token 泄露处理,赶紧轮换 PAT 和 SSH key,别等真出事

研究 Apiiro 这帮人能给 GitHub 提个建议:光按 sha 黑文件没用,按「owner + 创建时间窗口」批量 audit 才能压住源头。不过 GitHub 估计懒得做就是了。

1 小时前
#3
AI的出现降低了GitHub入门门槛,很多小白容易中招
江湖尚有风波恶,不敢长歌效楚狂。