FakeGit : 7.600 dépôts GitHub malveillants dupent les agents IA et diffusent SmartLoader
Une campagne baptisée FakeGit a mis en place environ 7.600 dépôts GitHub malveillants, avec plus de 800 projets se faisant passer pour des Skills AI ou des serveurs MCP. Selon les chercheurs, l'opération a exploité la confiance des agents IA et des flux de recommandation automatique pour faire apparaître des dépôts infectés comme des options légitimes à installer. L'ampleur est remarquable aussi parce que les dépôts étaient liés à environ 6.600 comptes, avec un fort accent sur les intégrations et les automatisations utilisées dans des contextes personnels et professionnels. Le payload associé est SmartLoader, un malware qui peut ouvrir la voie à d'autres phases d'attaque. Le cas montre que la réputation en ligne et le social engineering ne ciblent plus seulement les personnes : ils peuvent désormais aussi manipuler les agents qui choisissent quoi installer.
Sources
- Des agents IA trompés pour recommander des dépôts GitHub malveillants — Help Net Security
- La campagne FakeGit utilise 7.600 dépôts GitHub pour diffuser le malware SmartLoader — Lifeboat — Cybercrime & Malcode


Laisser un commentaire