FakeGit: campanha usa 7.600 repositórios no GitHub para espalhar SmartLoader e mira agentes de IA

Pesquisadores identificaram cerca de 7.600 repositórios maliciosos no GitHub, dos quais mais de 800 se disfarçam de Skills de IA ou servidores MCP (Model Context Protocol) para distribuir o malware SmartLoader. A campanha, batizada de FakeGit pela Island Security, já acumulou mais de 14 milhões de downloads em cerca de 200 repositórios ativos e introduz uma nova modalidade de engenharia social chamada AgentBaiting, capaz de enganar agentes de IA como Claude Code, Google Gemini e ChatGPT sem qualquer intervenção humana.

O que aconteceu

A operação FakeGit é um esforço coordenado de abuso do GitHub como vetor de distribuição de malware. Os operadores construíram uma frota de aproximadamente 6.600 perfis de desenvolvedores falsos que hospedam 7.600 repositórios projetados para se passar por projetos legítimos: integrações com Gmail e WhatsApp, tooling para Databricks, Jenkins, Docker e uma variedade crescente de Skills e servidores MCP prontos para uso.

Cada repositório traz README convincente, screenshots plausíveis e instruções que orientam vítimas — ou agentes de IA — a baixar um arquivo ZIP hospedado nas GitHub Release assets. Ao ser executado, esse pacote inicia uma cadeia baseada em LuaJIT que carrega um script Lua ofuscado e entrega o SmartLoader. O papel do SmartLoader é estabelecer persistência e puxar payloads secundários, com destaque para o infostealer StealC, capaz de coletar credenciais, cookies, carteiras de criptomoedas e arquivos sensíveis das máquinas comprometidas.

A pesquisa foi conduzida pela Island Security e divulgada pelo The Hacker News. Segundo a empresa, o volume de downloads e a natureza automatizada da campanha indicam uma operação madura, com produção industrial de repositórios falsos alinhada às buscas mais populares por ferramentas de automação e IA em 2026.

Como o ataque funciona

A cadeia técnica é enxuta e eficaz. O usuário baixa o ZIP oferecido no README; o pacote extrai binários LuaJIT que executam um script Lua ofuscado; esse script carrega o SmartLoader, que atua como downloader modular. A partir desse ponto, o operador escolhe qual payload entregar — na maioria dos casos observados, o StealC. O uso de LuaJIT é uma escolha deliberada: reduz assinaturas conhecidas em EDR, permite ofuscação eficiente e mantém a pegada em disco baixa.

A grande virada da FakeGit, no entanto, é o AgentBaiting. Pela primeira vez, uma campanha de supply-chain foi desenhada para explorar assistentes de codificação e agentes autônomos. Nos testes da Island, Claude Code, Google Gemini e ChatGPT recuperaram repositórios da campanha ao serem instruídos a buscar Skills ou servidores MCP para tarefas comuns — sem que o usuário fornecesse links. O agente, ao seguir READMEs formatados como documentação legítima, executava o processo de instalação e desencadeava a infecção sem o humano nunca abrir a página do projeto.

“O FakeGit não precisou invadir nada. Ele explora a confiança que humanos e agentes de IA depositam em repositórios públicos” — Oleg Zaytsev, pesquisador da Island Security.

Quem é afetado

O impacto atinge três públicos que precisam repensar seus fluxos de descoberta de software:

  • Desenvolvedores que clonam repositórios do GitHub por indicação de mecanismos de busca ou registries.
  • Equipes de DevOps e SRE que instalam integrações prontas para pipelines (Jenkins, Docker, Databricks).
  • Usuários e organizações que adotam assistentes agenticos com liberdade para instalar Skills e servidores MCP.
  • Empresas cujos endpoints permitem execução de LuaJIT sem restrição — inclusive máquinas de desenvolvedores.
  • Operadores de registries públicos como LobeHub, Glama, MCP.so e MCP Market: mais de 600 listagens da campanha foram identificadas nessas plataformas.

Análise

A FakeGit consolida uma tendência que já vinha se desenhando desde 2024, quando campanhas de typosquatting em npm e PyPI ganharam escala industrial. A diferença aqui é qualitativa: o alvo primário deixou de ser exclusivamente o desenvolvedor humano e passou a incluir os assistentes de IA que atuam em seu nome. Se antes o vetor social era o “copiar e colar” apressado do desenvolvedor sob pressão, agora o vetor é o agente autônomo que segue instruções sem questionar procedência.

Isso muda a superfície de ataque de forma significativa. Ferramentas de segurança de código atuam bem sobre bibliotecas empacotadas com hash verificável (npm, PyPI, Maven), mas o ecossistema de Skills e MCPs ainda não tem infraestrutura equivalente de reputação, assinatura ou revisão. Registries como MCP.so e Glama vivem hoje o momento que npm viveu em 2019, quando pacotes maliciosos apareciam em minutos e eram removidos em horas — tempo mais que suficiente para infectar milhares.

Somando o AgentBaiting à realidade de que muitas empresas concedem aos agentes credenciais amplas para executar tarefas, a FakeGit é o primeiro exemplo público em escala de um novo padrão: o agente como beachhead. Se um MCP malicioso for instalado por um Claude Code ou Cursor rodando em uma máquina corporativa, o atacante herda o mesmo perímetro de acesso que o desenvolvedor — variáveis de ambiente, tokens de nuvem e sessões ativas.

Recomendações práticas

  • Construir um catálogo interno de Skills, servidores MCP e plugins de agente já revisados; bloquear tudo fora dessa lista.
  • Avaliar novas capacidades em ambiente sandbox antes de disponibilizar em máquinas produtivas.
  • Exigir verificação de publisher e de projeto (idade da conta, histórico de commits, contribuidores reais) antes de instalar qualquer MCP ou Skill.
  • Monitorar caminhos agenticos: registrar todas as instalações de MCPs feitas por assistentes de IA em máquinas de desenvolvedores.
  • Adicionar detecção específica para execução de LuaJIT em ambientes onde ela não faz parte do stack legítimo.
  • Revisar tokens e credenciais que assistentes de IA possam ter acessado nos últimos 60 dias.
  • Aplicar allowlist de domínios para downloads acionados por agentes; bloquear GitHub Release assets não catalogadas.

Fonte: The Hacker News

TheNinja

Recent Posts

O gap de avaliacao: 50% das empresas rodam agentes de IA que passaram nos testes internos e mesmo assim falharam com clientes

Nova pesquisa da VentureBeat expoe o evaluation gap: 50% das empresas lancaram agentes de IA…

4 horas ago

Google DeepMind e Isomorphic Labs lancam programa de bioresiliencia: IA passa a monitorar patogenos e desenhar contramedidas para governos

DeepMind e Isomorphic Labs anunciaram em 16 de julho um programa conjunto de bioresiliencia para…

4 horas ago

SEED: novo metodo de aprendizado por reforco faz agentes de IA melhorarem lendo os proprios erros

SEED, publicado no arXiv em 16 de julho de 2026, ensina agentes de IA a…

4 horas ago

CuspAI leva US$ 450 milhões e Bezos, Nvidia e Meta para reinventar os materiais dos chips com IA

CuspAI capta US$ 450 mi em Serie B a US$ 2,6 bi, atrai Bezos, Nvidia…

4 horas ago

Registro imobiliário da Romênia paralisa após ciberataque; ByteToBreach vende bases e código-fonte do e-Terra

ANCPI corre para migrar sistemas à nuvem governamental romena após ataque que congelou o mercado…

17 horas ago