Giriş
Son zamanlarda, geniş çaplı bir operasyon olarak tanımlanan ‘FakeGit’, 7.600 sahte GitHub deposu aracılığıyla SmartLoader ve StealC kötü amaçlı yazılımlarını yaymakta. Bu kampanya, yalnızca hata ve siber saldırı olasılıklarını artırmakla kalmayıp, aynı zamanda birçok kullanıcının güvenliğini de tehdit ediyor.
Saldırı Nasıl Çalışıyor?
FakeGit operasyonu, 14 milyondan fazla indirme ile dikkat çekmektedir. Araştırmalara göre, 800’den fazla depo, AI becerileri veya MCP sunucuları olarak kendilerini saklayarak, kamuya açık AI kayıtları ve kataloglarında 600’den fazla kez görünmüştür. Bu durum, siber güvenlik araştırmacılarının “agentbaiting” olarak adlandırdığı bir tekniği kullanarak, AI ajanları ve geliştiricileri tarafından keşfedilme olasılığını artırmaktadır.
Etkilenen Sistemler
FakeGit kampanyası, daha önceki bir operasyona dayandırılmakta olup Lumma Stealer ile ilişkilendirilmektedir. “Water Kurita” adlı tehdit aktörü tarafından yönetilen bu operasyon, AI araçlarına bağlı 1.400’den fazla depodan oluşmaktadır. Bu depolar, aşağıdaki önemli sistemleri taklit etmektedir:
- Gmail
- Databricks
- Jenkins
- Docker
Bu depoların README dosyaları, kullanıcıları ZIP arşivlerini indirmeye yönlendirirken, aslında sahte kurulum dosyaları veya proje dağıtımları içerir ve SmartLoader’ı tetikleyen Lua yüklerini gizler.
Çözüm ve Korunma
SmartLoader çalışmaya başladıktan sonra, zamanlanmış görevler aracılığıyla kalıcılığını sağlar ve Polygon akıllı sözleşmesi üzerinden komut ve kontrol (C2) adresini alır. Uzmanlar, bu tehdit ile ilgili aşağıdaki tedbirleri önermektedir:
- Güvenli Kataloglar: Onaylı beceri ve MCP sunucularının kataloğunu oluşturun.
- İzole Test Ortamları: Yeni yetenekleri izole ortamlarda test edin.
- Bağımsız Doğrulama: Yayıncıları ve depoları bağımsız olarak doğrulayın.
Ayrıca, SmartLoader’ı etkileyebilecek durumlarda, etkilenmiş ortamlardaki tüm şifrelerin derhal değiştirilmesi önerilmektedir.
Sonuç
Bu ciddi ve geniş çapta yayılan tehdit karşısında, sistem yöneticileri derhal aşağıdaki adımları atmalıdır:
- Onaylı yazılımları ve araçları kullanarak sistemlerinizi güncel tutun.
- Tehditler ve anormal aktiviteler için izlemlerinizi artırın.
- Şüpheli içerikleri (özellikle sahte depolar) derhal kapatın.
Bu önlemlerle, kuruluşlar, FakeGit kampanyası gibi tehditlerin zararlı etkilerinden kendilerini koruyabilirler.


