Onafhankelijk platform voor cybersecurity in Nederland

FakeGit-campagne keert terug met 17.610 kwaadaardige GitHub-repositories

3 min lezen

De FakeGit-malwarecampagne is opnieuw actief met meer dan 17.000 kwaadaardige GitHub-repositories die SmartLoader verspreiden.

De FakeGit-malwarecampagne is terug en verspreidt via meer dan 17.000 nep-GitHub-repositories de SmartLoader-malware. Deze campagne, die begin oktober opnieuw actief werd, gebruikt voornamelijk wegwerprekeningen, maar onderzoekers ontdekten ook minstens 700 accounts die lijken te behoren tot legitieme ontwikkelaars. De kwaadaardige repositories bevatten overtuigende README-bestanden met een downloadknop die verwijst naar een ZIP-archief met de initiële payload SmartLoader, die vervolgens andere malware verspreidt.

Hoewel vergelijkbare activiteiten met verschillende payloads al sinds januari worden waargenomen, werd de term FakeGit in juli geïntroduceerd toen onderzoekers van het enterprise browserplatform Island een rapport publiceerden over 7.600 nep-GitHub-repositories die SmartLoader verspreidden. Destijds bleek dat 800 van deze repositories zich voordeden als AI-skills of MCP-servers die in openbare AI-registries en catalogi stonden. Volgens een nieuw rapport van onderzoekers van het software supply-chain beveiligingsplatform Apiiro is FakeGit sinds 4 oktober weer actief en gebruikt het inmiddels 17.610 repositories. Binnen 34 uur werden meer dan 13.000 repositories gepusht, met een piek van 2.999 per uur. Apiiro meldt dat in 97% van de geanalyseerde commits alleen het README-bestand werd aangepast en dat 88% van de downloadknoppen verwees naar een ZIP-bestand dat SmartLoader installeert. De onderzoekers benadrukken dat er geen nieuwe repositories aangemaakt hoefden te worden; de bestaande repositories werden simpelweg opnieuw ingezet.

De overleving van FakeGit wordt volgens Apiiro verklaard doordat het verwijderen van repositories gebaseerd is op lijsten die slechts een deel van de kwaadaardige repositories bestrijken. Daarnaast blijven geblokkeerde payloads en back-upkopieën toegankelijk, waardoor aanvallers eenvoudig downloadlinks kunnen aanpassen terwijl de repositories actief blijven. Apiiro ontdekte kwaadaardige archieven in forks, oudere bestanden, release-assets, issue-bijlagen en aparte download-hosting repositories, waardoor het verwijderen van individuele links weinig effect heeft. Verwijdering van één bestand leidt er vaak toe dat de aanvaller de download kan verplaatsen naar een reservekopie zoals een fork, een oudere ZIP, een release-asset of een issue-bijlage.

De onderzoekers adviseren gebruikers om de eigenaar van repositories te verifiëren en AI-skills en MCP-servers alleen te installeren vanuit officiële registries of vendor repositories. Bij vermoeden van SmartLoader-uitvoering moet een incident worden behandeld als een mogelijke GitHub-accountcompromittering, waarbij actieve sessies en toegangstokens moeten worden ingetrokken en overgestapt moet worden op passkeys. Meer details over de werkwijze van FakeGit zijn te vinden in het rapport van Apiiro.

Gepubliceerd op 8 okt 2026

Reacties

Reageer als eerste

Je e-mailadres wordt niet gepubliceerd.

Premium partners

  • CertificeerWijzer
  • Vallem
  • Normity
  • DeepCalls
  • Edufort
  • BrightSecurity
  • Brandaris Cybersecurity
  • Normec Certification B.V.
  • Afier
  • Normec Certification Institute (NCI)