مقدمه
محققان امنیت سایبری به تازگی از یک کمپین مخرب گسترده با نام FakeGit پرده برداشتهاند. این کمپین از پلتفرم GitHub برای انتشار بدافزار استفاده میکند.
جزئیات حمله
در این کمپین، مهاجمان ۷۶۰۰ مخزن (Repository) جعلی ایجاد کردهاند. بیش از ۸۰۰ مورد از این مخازن به طور ویژه خود را به عنوان ابزارهای مرتبط با هوش مصنوعی (AI) یا سرورهای Model Context Protocol (MCP) معرفی میکنند تا اعتماد توسعهدهندگان را جلب کنند. هدف اصلی این حملات، توزیع بدافزاری به نام SmartLoader است. مهاجمان برای متقاعد کردن قربانیان از پروفایلهای توسعهدهنده جعلی، فایلهای README حرفهای و پروژههای کپیشده استفاده میکنند تا کاملاً قانونی به نظر برسند.
تحلیل و تأثیر
این سطح از پیچیدگی در مهندسی اجتماعی، نشاندهنده تغییر استراتژی هکرها به سمت جامعه برنامهنویسان است. استفاده از نامهای ترند روز مانند «هوش مصنوعی» به هکرها اجازه میدهد تا کدهای مخرب خود را در ماشینهای توسعهدهندگان نفوذ دهند که میتواند منجر به نشت کد منبع شرکتها یا دسترسی به سیستمهای حساس شود.
نتیجهگیری
به کاربران و توسعهدهندگان توصیه میشود قبل از دانلود و اجرای پروژههای گیتهاب، به اعتبار حساب کاربری، تعداد ستارهها و تاریخچه مخزن توجه ویژهای داشته باشند و از اجرای کدهای مشکوک در محیطهای عملیاتی جداً خودداری کنند.