---
title: "FakeGit odżywa. 17 610 złośliwych repozytoriów na GitHubie"
description: "Kampania FakeGit wznowiła działalność na GitHubie i wykorzystuje 17 610 złośliwych repozytoriów do dystrybucji SmartLoadera. Eksperci zalecają weryfikowanie właścicieli repozytoriów oraz korzystanie z oficjalnych źródeł narzędzi AI."
publisher: "Najnowsze Informacje"
language: "pl-PL"
canonical_url: "https://najnowsze-informacje.pl/cyberbezpieczenstwo/fakegit-odzywa-17-610-zlosliwych-repozytoriow-na-githubie"
markdown_url: "https://najnowsze-informacje.pl/cyberbezpieczenstwo/fakegit-odzywa-17-610-zlosliwych-repozytoriow-na-githubie/index.md"
date_published: "2026-10-11T18:06:22.885Z"
date_modified: "2026-10-11T18:06:28.566Z"
author: "Redakcja"
category: "Cyberbezpieczeństwo"
tags:
  - "cyberbezpieczeństwo"
  - "github"
  - "złośliwe oprogramowanie"
  - "malware"
  - "łańcuch dostaw oprogramowania"
source_url: "https://www.bleepingcomputer.com/news/security/fakegit-malware-campaign-returns-with-17-610-malicious-github-repos/"
source_name: "BleepingComputer"
image_url: "https://najnowsze-informacje.pl/api/media/file/cyberbezpieczenstwo-unsplash-1791482485788.jpeg"
image_alt: "red padlock on black computer keyboard"
image_credit: "© FlyD / Unsplash"
image_credit_url: "https://unsplash.com/@flyd2069"
---

# FakeGit odżywa. 17 610 złośliwych repozytoriów na GitHubie

> Kampania FakeGit wykorzystuje 17 610 fałszywych repozytoriów GitHub do dystrybucji SmartLoadera i kolejnych złośliwych programów.

## Kluczowe informacje
- FakeGit wykorzystuje 17 610 repozytoriów na GitHubie do dystrybucji SmartLoadera.
- W ciągu 34 godzin kampania utworzyła lub przekierowała ponad 13 000 repozytoriów.
- Złośliwe pliki są ukrywane między innymi w forkach, starszych archiwach i załącznikach.
- Podejrzenie uruchomienia SmartLoadera wymaga unieważnienia aktywnych sesji i tokenów dostępu.

Na GitHubie ponownie pojawiła się szeroko zakrojona kampania FakeGit, która wykorzystuje fałszywe repozytoria do dystrybucji złośliwego oprogramowania. Według analizy firmy Apiiro kampania wznowiła aktywność 4 października i obejmuje już 17 610 repozytoriów. Głównym ładunkiem jest SmartLoader, program używany następnie do dostarczania kolejnych zagrożeń. Wcześniejsze działania tej samej operacji wiązano także z dystrybucją stealera StealC.

## Fałszywe repozytoria udają legalne projekty

Repozytoria są przygotowywane tak, aby wyglądały jak źródła przydatnych narzędzi lub projektów. Ich pliki README zawierają instrukcje oraz przycisk pobierania prowadzący do archiwum ZIP. Po uruchomieniu pobranego pliku na urządzeniu instalowany jest SmartLoader, który może dostarczać inne złośliwe programy. Operator korzysta głównie z kont tworzonych na krótko, ale badacze zidentyfikowali co najmniej 700 kont wyglądających na należące do legalnych deweloperów. Sama obecność wiarygodnej nazwy właściciela lub atrakcyjnego opisu nie potwierdza więc bezpieczeństwa repozytorium.

- W ciągu 34 godzin kampania dodała lub przekierowała ponad 13 000 repozytoriów.
- Największa aktywność sięgała 2 999 repozytoriów w ciągu jednej godziny.
- 97 procent analizowanych commitów modyfikowało wyłącznie plik README.
- W 88 procentach badanych przypadków przycisk pobierania prowadził do archiwum ZIP instalującego SmartLoader.

## Kampania wykorzystuje istniejącą flotę repozytoriów

Podobną aktywność z różnymi ładunkami obserwowano co najmniej od stycznia, natomiast określenie FakeGit przypisano tej operacji w lipcu. Wtedy badacze z firmy Island opisali 7 600 fałszywych repozytoriów rozpowszechniających SmartLoadera. Około 800 z nich udawało umiejętności AI lub serwery MCP i pojawiało się w publicznych katalogach oraz rejestrach narzędzi. Najnowsza analiza Apiiro pokazuje, że skala operacji wyraźnie wzrosła, a atakujący mogą ponownie wykorzystywać już istniejące repozytoria zamiast tworzyć każde z nich od początku.

Zdaniem badaczy to jeden z powodów, dla których kampania jest trudna do usunięcia. Listy blokad obejmują tylko część złośliwych repozytoriów, a zablokowane ładunki i ich kopie zapasowe mogą pozostać dostępne. Operator może wtedy zmienić sam adres pobierania, pozostawiając repozytorium oraz jego opis bez większych zmian. Apiiro wskazało, że 71 procent analizowanej floty nie było wcześniej widoczne w serwisie URLhaus. Dodatkowym problemem jest blokowanie na poziomie domeny, ponieważ zatrzymanie pojedynczego pliku na GitHubie nie jest równoznaczne z zablokowaniem całej platformy.

## Kopie mogą znajdować się w wielu miejscach

Badacze znaleźli złośliwe archiwa nie tylko w głównych repozytoriach, lecz także w ich forkach, starszych plikach, zasobach wydań, załącznikach do zgłoszeń oraz osobnych repozytoriach służących do hostowania pobrań. Oznacza to, że usunięcie jednego pliku lub jednego odnośnika nie musi zakończyć kampanii. Ta sama instrukcja może zostać połączona z inną kopią archiwum, a użytkownik nadal może uznać całość za wiarygodne źródło ze względu na nazwę projektu, wygląd README albo historię konta.

- Przed pobraniem należy sprawdzić właściciela repozytorium, jego historię oraz wiarygodność źródła.
- Umiejętności AI i serwery MCP powinny być instalowane z oficjalnych rejestrów albo repozytoriów dostawców.
- Podejrzenie uruchomienia SmartLoadera należy traktować jako możliwe przejęcie konta GitHub.
- W takiej sytuacji zalecane jest unieważnienie aktywnych sesji i tokenów dostępu oraz przejście na klucze dostępu passkey.

## Wyjaśnienie pojęć

### [MCP, Model Context Protocol](https://najnowsze-informacje.pl/definicje/mcp-model-context-protocol)

Protokół umożliwiający aplikacjom AI korzystanie z określonych narzędzi lub źródeł danych.

## Źródło pierwotne

[BleepingComputer](https://www.bleepingcomputer.com/news/security/fakegit-malware-campaign-returns-with-17-610-malicious-github-repos/)

---
## Informacje do cytowania
- **Autor:** Redakcja
- **Data publikacji:** 2026-10-11T18:06:22.885Z
- **Ostatnia aktualizacja:** 2026-10-11T18:06:28.566Z
- **Kategoria:** Cyberbezpieczeństwo
- **Adres kanoniczny:** [https://najnowsze-informacje.pl/cyberbezpieczenstwo/fakegit-odzywa-17-610-zlosliwych-repozytoriow-na-githubie](https://najnowsze-informacje.pl/cyberbezpieczenstwo/fakegit-odzywa-17-610-zlosliwych-repozytoriow-na-githubie)
- **Wersja Markdown:** [https://najnowsze-informacje.pl/cyberbezpieczenstwo/fakegit-odzywa-17-610-zlosliwych-repozytoriow-na-githubie/index.md](https://najnowsze-informacje.pl/cyberbezpieczenstwo/fakegit-odzywa-17-610-zlosliwych-repozytoriow-na-githubie/index.md)

**Sugerowane cytowanie:**

> Najnowsze Informacje, „FakeGit odżywa. 17 610 złośliwych repozytoriów na GitHubie”, 2026-10-11, https://najnowsze-informacje.pl/cyberbezpieczenstwo/fakegit-odzywa-17-610-zlosliwych-repozytoriow-na-githubie
