FakeGit operasyonu, 7.600 sahte GitHub deposu ve 14 milyon indirme ile SmartLoader ve StealC zararlılarını yayıyor. Detaylar ve korunma yolları.
Ne oldu?
Araştırmacılar, "FakeGit" adı verilen geniş çaplı bir kötü amaçlı yazılım kampanyasını ortaya çıkardı. Bu kampanya, GitHub üzerinde oluşturulan 7.600'den fazla sahte depo aracılığıyla SmartLoader adlı bir yükleyici ve StealC adlı bir bilgi hırsızı zararlısını yayıyor. Söz konusu depolar toplamda 14 milyondan fazla indirilme sayısına ulaştı. Saldırganlar, bu depoları meşru yazılım projeleri gibi görünerek kullanıcıları kandırıyor; indirilen dosyalar aslında zararlı yükleri çalıştırıyor. Kampanyanın ölçeği, GitHub'ın açık yapısını kötüye kullanan en büyük operasyonlardan biri olarak değerlendiriliyor.
Neden önemli?
Bu kampanya, açık kaynak kod platformlarının güvenilirliğine yönelik ciddi bir tehdit oluşturuyor. GitHub, geliştiricilerin ve şirketlerin güvendiği bir kaynak olduğundan, bu tür sahte depolar yazılım tedarik zinciri saldırılarına zemin hazırlayabilir. SmartLoader, diğer zararlıları sistemlere yüklemek için kullanılırken, StealC tarayıcı şifreleri, oturum çerezleri ve kripto para cüzdanları gibi hassas verileri çalabiliyor. Bu durum, bireysel kullanıcıların yanı sıra kurumsal ağların da veri sızıntısı ve fidye yazılımı gibi ikincil saldırılara maruz kalma riskini artırıyor. Ayrıca, 14 milyon indirme sayısı, kampanyanın ne kadar geniş bir etki alanına ulaştığını gösteriyor.
Kim veya ne etkileniyor?
Öncelikli olarak GitHub'dan yazılım veya kod örneği indiren geliştiriciler, sistem yöneticileri ve teknoloji meraklısı kullanıcılar etkileniyor. Sahte depolar genellikle popüler araçların, oyunların veya yardımcı programların kopyaları gibi göründüğünden, bu dosyaları indiren herkes risk altında. Kurumsal ortamlarda çalışanlar, kişisel hesaplarından bu depoları kullanırsa, şirket ağları da tehlikeye girebilir. Ayrıca, GitHub üzerinde barındırılan kodların güvenilirliğine güvenen tüm yazılım ekosistemi dolaylı olarak etkileniyor.
Ne yapılmalı?
Kullanıcılar, GitHub'dan indirdikleri her depoyu dikkatle incelemeli; yıldız sayısı, fork sayısı ve hesap geçmişi gibi metrikler tek başına güvenilirlik göstergesi değildir. İndirilen dosyaları çalıştırmadan önce virüstotal gibi çevrimiçi tarama araçlarıyla kontrol etmek önemli. Ayrıca, güvenlik yazılımlarını güncel tutmak ve bilinmeyen kaynaklardan gelen çalıştırılabilir dosyaları çalıştırmamak gerekiyor. GitHub yönetimi, bu tür sahte depoları tespit edip kaldırmak için otomatik analiz sistemlerini güçlendirmeli. Kurumlar ise geliştirici hesaplarına çok faktörlü kimlik doğrulama eklemeli ve indirilen bağımlılıkları izleyen tedarik zinciri güvenlik araçlarını kullanmalı. Bu kampanyanın ne kadar süredir aktif olduğu ve tam etki alanı konusunda kesin bilgi bulunmuyor; ancak dikkatli olmak en etkili savunma yöntemi.
Kaynaklar
- https://www.bleepingcomputer.com/news/security/fakegit-campaign-uses-7-600-github-repos-to-push-smartloader-malware/
- https://thehackernews.com/2025/03/fakegit-campaign-uses-7600-github.html
- https://www.securityweek.com/fakegit-campaign-abuses-github-to-distribute-malware/