{"id":1646,"date":"2026-07-20T20:20:18","date_gmt":"2026-07-20T20:20:18","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/20\/la-campana-fakegit-utiliza-7-600-repositorios-de-github-para-difundir-el-malware-smartloader-cyberdefensa-mx\/"},"modified":"2026-07-20T20:20:18","modified_gmt":"2026-07-20T20:20:18","slug":"la-campana-fakegit-utiliza-7-600-repositorios-de-github-para-difundir-el-malware-smartloader-cyberdefensa-mx","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/20\/la-campana-fakegit-utiliza-7-600-repositorios-de-github-para-difundir-el-malware-smartloader-cyberdefensa-mx\/","title":{"rendered":"La campa\u00f1a FakeGit utiliza 7.600 repositorios de GitHub para difundir el malware SmartLoader \u2013 CYBERDEFENSA.MX"},"content":{"rendered":"<div id=\"articlebody\">\n<p>Los investigadores de ciberseguridad han descubierto casi 7.600 repositorios maliciosos de GitHub, de los cuales m\u00e1s de 800 se hacen pasar por habilidades de inteligencia artificial (IA) o servidores Model Context Protocol (MCP) para entregar una familia de malware conocida como SmartLoader como parte de una campa\u00f1a en curso con nombre en c\u00f3digo. <strong>falsogit<\/strong>.<\/p>\n<p>\u00abFakeGit utiliza proyectos copiados, perfiles de desarrolladores similares, archivos README convincentes y archivos ZIP maliciosos para distribuir el malware SmartLoader\u00bb, Oleg Zaytsev, investigador principal de seguridad de Island, <a href=\"https:\/\/www.island.io\/blog\/agentbaiting-how-800-fake-ai-skills-and-mcp-servers-delivered-malware\" target=\"_blank\">dicho<\/a> en un informe compartido con The Hacker News.<\/p>\n<p>El objetivo final de estos ataques es aprovechar el acceso proporcionado por SmartLoader para establecer persistencia e impulsar cargas \u00fatiles secundarias, como StealC, un ladr\u00f3n de informaci\u00f3n capaz de recopilar una amplia gama de datos de sistemas comprometidos.<\/p>\n<p>Vale la pena mencionar aqu\u00ed que el uso de servidores MCP troyanizados para distribuir SmartLoader y StealC fue se\u00f1alado a principios de este a\u00f1o por Straiker AI y posteriormente por <a href=\"https:\/\/www.derp.ca\/research\/fakegit-luajit-github-campaign\/\" target=\"_blank\">Derp.ca<\/a>. Pero un aspecto preocupante de FakeGit es una evoluci\u00f3n impulsada por IA denominada <strong>Agente hostigamiento<\/strong>.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/ai-vuln-protection-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjQl2axNwsfhbXOFynrg_uAZsvHi3OvNGSA8KJO-BKR8Xm3x7yjKV3EvfY4v5mwXx6LF0uWFb9h9d9iAV_Pi-YYhqimX9wx4OaLdDJEdR215Xrxq_PAtXkaLfQso4pTSjbj6fvh_ZTliLpzWZSZfcoZgyXtKwhN-SSDDlmbtUqGLshc0KqYQGWYHMN52Sl1\/s728-e100\/zz-d.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>Esto ocurre cuando un agente de IA que busca una habilidad o un servidor MCP termina descubriendo sin darse cuenta uno de estos repositorios falsos de GitHub, lo que hace que cumpla las \u00f3rdenes del atacante por s\u00ed solo sin la intervenci\u00f3n de un usuario humano.<\/p>\n<p>Island dijo que sus pruebas revelaron que Anthropic Claude Code, Google Gemini y OpenAI ChatGPT son susceptibles a este enga\u00f1o, lo que permite a los modelos mostrar repositorios de campa\u00f1as maliciosas sin siquiera que se les muestre un enlace. En otras palabras, una t\u00e9cnica creada con la intenci\u00f3n original de dise\u00f1ar socialmente a los humanos ahora tiene la capacidad de enga\u00f1ar igualmente a un agente de IA que act\u00faa en su nombre.<\/p>\n<p>De los 7.600 repositorios maliciosos de GitHub creados por alrededor de 6.600 perfiles, 800 se hicieron pasar por servidores Skills o MCP para uso individual y empresarial, desde integraciones de Gmail y WhatsApp hasta herramientas Databricks, Jenkins y Docker. Hasta julio de 2026, la operaci\u00f3n FakeGit ha registrado m\u00e1s de 14 millones de descargas en todos los activos de GitHub Release en aproximadamente 200 repositorios de campa\u00f1a.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a href=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEh_-uxbOeBmsHeRSCNZit8Ak9Dghz5pCRxHZgpJqLYOw44-LiPWMWjwr_9VqMdq3UZDoXFkHgaQ6KyHnjBTd2kJ4409Xvx_vXIdky1WYvwas9jqOrfVhKG5YptQsc3ueifB0k6TB-ormDMRUF7tPNPQGlzLIyrB3-MS7qPZO0hgg2R6VIBYc1L1x5dkINs\/s1700-e365\/6a58e0fd12b481cd10a61ea1_6.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEh_-uxbOeBmsHeRSCNZit8Ak9Dghz5pCRxHZgpJqLYOw44-LiPWMWjwr_9VqMdq3UZDoXFkHgaQ6KyHnjBTd2kJ4409Xvx_vXIdky1WYvwas9jqOrfVhKG5YptQsc3ueifB0k6TB-ormDMRUF7tPNPQGlzLIyrB3-MS7qPZO0hgg2R6VIBYc1L1x5dkINs\/s1700-e365\/6a58e0fd12b481cd10a61ea1_6.png\" alt=\"Cadena de ataque FakeGit\" border=\"0\" data-original-height=\"603\" data-original-width=\"1200\" title=\"Cadena de ataque FakeGit\"\/><\/a><\/div>\n<p>\u00abLos repositorios fueron dise\u00f1ados para satisfacer la demanda que ya se est\u00e1 formando en torno a las capacidades de IA, tomando prestados los nombres y flujos de trabajo de herramientas familiares para consumidores y empresas\u00bb, explic\u00f3 Zaytsev. \u00abEsa familiaridad dio a los archivos ZIP maliciosos una raz\u00f3n cre\u00edble para ser descargados, mientras que el README guiaba a los usuarios o agentes desde lo que parec\u00eda ser una configuraci\u00f3n rutinaria hacia la cadena de ataque SmartLoader\u00bb.<\/p>\n<p>Los repositorios falsificados, ya sean completamente fabricados o copiados de proyectos leg\u00edtimos, sirven como conducto para un archivo ZIP, que luego se utiliza para activar una cadena de carga LuaJIT, lo que lleva a la ejecuci\u00f3n de un script Lua ofuscado responsable de eliminar SmartLoader. Luego el cargador procede a implementar StealC.<\/p>\n<p>AgentBaiting intensifica a\u00fan m\u00e1s esta amenaza, ya que abre la puerta a un escenario en el que se puede incitar a un agente de IA a descubrir un repositorio de FakeGit sin tener que proporcionar un enlace malicioso al proporcionar un mensaje como este: \u00abEncuentre la habilidad de aviso cinematogr\u00e1fico de Claude gratuita y deme las instrucciones de instalaci\u00f3n\u00bb o \u00abdeme un enlace gratuito al servidor MCP de Walmart\u00bb.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/sygnia-cyber-response-d-2\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjHcvlLVmAqlffm6kG54_0cGVf8WfcgzqT9B0fBSizSSeIjh8tBepXnrf6BMqKiG344WgqNejcRtEFKT1PmOzQNQBhdmu2iz9Po10z0SSDlFuZ37iip2uYibJDoxTEkbUI7Bx8NJM2Io_z_nl5p4YA-ZhqFLfi0GW1axyu-lQx-iytCn9RGSJ2iqCwdyv8m\/s1600\/sy-d-2.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>\u00abMientras intenta completar una tarea, puede descubrir un repositorio FakeGit por s\u00ed solo, tratar el README como documentaci\u00f3n leg\u00edtima y pasar las instrucciones del atacante al usuario\u00bb, dijo Island. \u00abFakeGit construy\u00f3 sus se\u00f1uelos de IA siguiendo este camino\u00bb.<\/p>\n<p>La t\u00e9cnica demuestra una vez m\u00e1s c\u00f3mo las operaciones rutinarias de descubrimiento asistidas por IA pueden convertirse en un callej\u00f3n para la ejecuci\u00f3n de c\u00f3digo malicioso, un problema que se exacerba cuando las habilidades maliciosas o los servidores MCP figuran en registros p\u00fablicos como LobeHub, Glama, MCP.so y MCP Market, d\u00e1ndoles una falsa sensaci\u00f3n de legitimidad. Se han marcado m\u00e1s de 600 listados de campa\u00f1as en registros p\u00fablicos de MCP y Skill.<\/p>\n<p>Para contrarrestar la amenaza, se recomienda crear un cat\u00e1logo de habilidades revisadas, servidores MCP y complementos de agentes, evaluar primero las capacidades de los nuevos agentes en un entorno aislado antes de una implementaci\u00f3n m\u00e1s amplia, verificar tanto el editor como el proyecto para garantizar la credibilidad y monitorear las v\u00edas de agente.<\/p>\n<p>\u00abFakeGit no necesitaba violar nada. Public\u00f3 repositorios convincentes, tom\u00f3 prestadas identidades de desarrolladores reales, distribuy\u00f3 sus listados en registros p\u00fablicos y dej\u00f3 que el descubrimiento hiciera el resto\u00bb, dijo Island.<\/p>\n<p>\u00abCon AgentBaiting, ese descubrimiento ya no requiere una persona en absoluto: un agente que busca una habilidad o un servidor MCP puede encontrar el se\u00f1uelo, leer el README del atacante y seguir sus instrucciones. Las defensas que importan son las que interrumpen esta cadena antes de la ejecuci\u00f3n\u00bb.<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Los investigadores de ciberseguridad han descubierto casi 7.600 repositorios maliciosos de GitHub, de los cuales m\u00e1s de 800 se hacen pasar por habilidades de inteligencia artificial (IA) o servidores Model Context Protocol (MCP) para entregar una familia de malware conocida como SmartLoader como parte de una campa\u00f1a en curso con nombre en c\u00f3digo. falsogit. \u00abFakeGit [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1379,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,5],"tags":[133,24,1495,3904,931,60,36,55,3905,216],"class_list":["post-1646","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","category-trending","tag-campana","tag-cyberdefensa-mx","tag-difundir","tag-fakegit","tag-github","tag-malware","tag-para","tag-repositorios","tag-smartloader","tag-utiliza"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1646","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=1646"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1646\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/1379"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=1646"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=1646"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=1646"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}