FakeGit kampanyası 17.610 GitHub deposuyla geri döndü: SmartLoader ve StealC dağıtıyor
Apiiro'ya göre FakeGit operasyonu, çoğu yapay zekâ aracı ve MCP sunucusu gibi görünen binlerce GitHub deposunu SmartLoader ve StealC dağıtmak için yeniden yönlendirdi.
Kısaca
- Apiiro'ya göre FakeGit 4 Ekim 2026'da yeniden faaliyete geçti ve artık 17.610 GitHub deposu kullanıyor.
- 34 saat içinde 13 binden fazla depo güncellendi; zirvede saatte 2.999 depo.
- README'lerdeki indirme düğmeleri SmartLoader kuran ZIP dosyalarına gidiyor; SmartLoader, StealC bilgi hırsızını dağıtmak için kullanıldı.
- Apiiro, raporundan önce depoların yüzde 71'inin URLhaus engelleme listesinde olmadığını söylüyor.
BleepingComputer'ın 8 Ekim 2026'da yazılım tedarik zinciri güvenliği şirketi Apiiro'nun yeni araştırmasına dayanarak aktardığına göre FakeGit adlı zararlı yazılım operasyonu 17.610 kötü amaçlı GitHub deposuyla yeniden faaliyete geçti. Depolar, geliştiricileri ve kullanıcıları SmartLoader adlı yükleyiciyi indirmeye yönlendiriyor; bu yükleyici şimdi StealC bilgi hırsızını dağıtmak için kullanılıyor. Kampanyayı dikkat çekici kılan, depoların önemli bir kısmının yapay zekâ becerileri, MCP sunucuları ve benzeri geliştirici araçlarını taklit etmesi.
Neler oldu?
Apiiro'ya göre FakeGit 4 Ekim 2026'da yeniden canlandı. Operatör yalnızca 34 saat içinde 13 binden fazla depoda değişiklik yaptı; bu hız zirvede saatte 2.999 depoya ulaştı. Operatör yeni proje oluşturmak yerine mevcut depoları yeniden yönlendirdi; Apiiro'nun ifadesiyle filo yalnızca "yeniden nişan aldı". Araştırmacılara göre hesapların çoğu tek kullanımlık, ancak en az 700'ünün gerçek geliştiricilere ait olduğu görülüyor.
FakeGit adı operasyonla ilk kez Temmuz 2026'da, kurumsal tarayıcı şirketi Island'ın SmartLoader dağıtan 7.600 sahte GitHub deposunu raporlamasıyla ilişkilendirilmişti. Island o dönem bu depoların yaklaşık 800'ünün herkese açık yapay zekâ kayıtlarında listelenen beceri veya MCP sunucusu gibi göründüğünü belirtmişti. BleepingComputer, farklı yüklerle benzer etkinliğin en az ocak ayından beri gözlendiğini ekliyor.
Teknik detaylar
Örneklenen commit'lerin yüzde 97'si yalnızca README dosyasını değiştiriyor, yüzde 88'i ise README'deki "Download" düğmesini SmartLoader kuran bir ZIP arşivine yönlendiriyor. Apiiro, zararlı arşivlerin fork'larda, eski dosyalarda, sürüm eklerinde, issue eklerinde ve ayrı indirme depolarında barındırıldığını tespit etti. Bu yapı, bir dosya kaldırıldığında operatörün yedek bir kopyaya geçmesine imkân tanıyor.
Araştırmacılara göre kaldırma çalışmaları, engelleme listeleri filonun yalnızca bir kısmını kapsadığı için geride kalıyor. Apiiro, raporundan önce depoların yüzde 71'inin URLhaus engelleme listesinde yer almadığını ve alan adı düzeyinde DNS engellemesinin GitHub'ı tamamen engellemeden tek bir dosyayı durduramayacağını belirtiyor. BleepingComputer'ın haberinde GitHub'dan bir açıklama veya önlem aktarılmıyor.
Ne yapmalı?
Apiiro, herhangi bir depodan kurulum yapmadan önce depo sahibinin doğrulanmasını ve yapay zekâ becerileri ile MCP sunucularının yalnızca resmi kayıtlardan veya üretici depolarından edinilmesini öneriyor. README dosyalarında projenin kendi sürüm sayfası yerine ZIP arşivine giden indirme düğmelerine şüpheyle yaklaşılmalı. SmartLoader'ın bir sistemde çalışmış olma ihtimali varsa Apiiro bunu olası bir GitHub hesabı ele geçirmesi olarak ele almayı, aktif oturumları ve erişim jetonlarını iptal etmeyi ve hesabı geçiş anahtarlarına (passkey) taşımayı tavsiye ediyor. StealC bir bilgi hırsızı olduğundan etkilenen makinede saklanan kimlik bilgileri ve tarayıcı oturumları da açığa çıkmış sayılmalı ve yenilenmeli.
Kaynaklar
- FakeGit malware campaign returns with 17,610 malicious GitHub repos — BleepingComputer
Bu haber yukarıda listelenen kaynaklara dayanmaktadır. Kritik sistemlerle ilgili işlem yapmadan önce üreticinin resmi duyurusunu kontrol edin.



