As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
Pesquisadores de cibersegurança identificaram uma campanha massiva que aproveita o GitHub como plataforma de distribuição: quase 7.600 repositórios maliciosos criados por cerca de 6.600 perfis, dos quais mais de 800 se fazem passar por "skills" de IA ou por servidores do chamado Model Context Protocol (MCP) para entregar um carregador inicial conhecido como SmartLoader, que por sua vez instala ladrões de informação como StealC. O preocupante não é apenas a quantidade, mas sim a mecânica: projetos falsificados ou clonados, perfis que imitam desenvolvedores legítimos e README convincentes que induzem downloads de arquivos ZIP troceados que ativam uma cadeia de carga baseada em LuaJIT para executar código ofuscado.
A campanha, apodada FakeGit pelos pesquisadores, tem explorado a demanda real por integrações e ferramentas de IA — desde conectores para Gmail e WhatsApp até utilitários para Jenkins, Docker e Databricks — e conseguiu mais de 14 milhões de downloads através dos assets do GitHub Release em poucos repositórios de campanha. O atrativo funcional e familiaridade com nomes e fluxos de trabalho reais foram suficientes para legitimar a descarga do ZIP malicioso.

Mais alarmante ainda é a evolução chamada AgentBaiting: agentes de IA autônomos (os "assistants" que buscam e instalam skills ou servidores MCP) podem descobrir por si mesmos esses repositórios, ler o README como se fosse documentação autêntica e executar instruções maliciosas sem intervenção humana. Provas indicam que modelos como Anthropic Claude Code, Google Gemini e OpenAI ChatGPT podem ser enganados para expor ou recomendar esses repositórios, o que transforma uma técnica de engenharia social dirigida a humanos em um vetor que opera em escala e sem supervisão.
Essa mudança de paradigma tem implicações sérias para a segurança do software e a confiança nos registros públicos. Quando a busca e a instalação as realiza um agente, todas as defesas tradicionais que dependem da revisão humana deixam de funcionar. Além disso, a presença desses artefatos em mercados e listados públicos (LobeHub, Glama, MCP.so, MCP Market, etc.) acrescenta uma camada de legitimidade aparente que dificulta a detecção e aumenta o alcance.
As defesas devem agir em múltiplas frentes. No plano operacional, as organizações devem criar e manter um catálogo verificado de skills, servidores MCP e complementos aprovados, testar qualquer nova capacidade de agente em ambientes isolados e aplicar o princípio de privilégio mínimo às contas e agentes que possam baixar ou executar código. É imprescindível exigir assinaturas de código e artefatos reprodutíveis, aplicar políticas que bloqueiem descargas e execuções automáticas por agentes e auditar as rotas de execução e exfiltração em tempo real com EDR e controle de egress.
Os desenvolvedores e repositórios públicos também têm responsabilidade: a adoção de práticas de integridade da cadeia de fornecimento (por exemplo, assinar releases, fornecer SBOM e seguir marcos como SLSA) reduz a probabilidade de artefatos maliciosos circulen como se fossem legítimos. As plataformas que hospedam o registries de skills e MCP deveriam introduzir processos mínimos de verificação de identidade e reputação, digitalização automatizada de artefatos e canais claros para relatar e retirar listados suspeitos.

Os fornecedores de modelos de IA devem limitar a capacidade dos agentes para executar acções sem restrições, implementar validações de procedência antes de devolver ligações ou instruções que impliquem execução de código e expor controlos administrativos que restrinjam pesquisas e operações de instalação automatizadas. A governança sobre "agentic pathways" — as rotas pelas quais um agente chega a baixar e executar um artefato — deve tornar-se uma prioridade operacional.
Para equipes técnicas e responsáveis pelo risco, as ações imediatas recomendadas são claras: estabelecer allowlists e processos de revisão, sandboxear novas integrações, exigir assinaturas e metadados de procedência, aplicar detecção em endpoints e rede para padrões de SmartLoader/StealC, e educar os usuários e administradores sobre o risco de confiar cegamente em resultados de agentes. A colaboração pública-privada e o intercâmbio de IOC são também necessários para acelerar a identificação e o bloqueio de campanhas semelhantes.
FakeGit não forçou uma ruptura técnica complexa: aproveitou confiança, automação e volume. A lição é dupla e urgente: por um lado, a segurança da cadeia de abastecimento deve amadurecer (requerir integridade e rastreabilidade); por outro, os sistemas de IA e os marketplaces que facilitam a automação devem projetar controles para que a autonomia não se torne uma via para propagar malware a escala. Mais informações sobre práticas e guias para proteger a cadeia de fornecimento de software pode ser encontrada na documentação do GitHub sobre segurança na cadeia de fornecimento ( https://docs.github.com/en/code-security/supply-chain-security) e em iniciativas de defesa contra ataques à cadeia de fornecimento como a SLSA ( https://slsa.dev/).
Relacionadas
Mas notícias do mesmo assunto.

FBI e seis países vinculam Integrity Technology Group com roubo de e-mails de entidades na SE Ásia
Em 8 de outubro, o FBI e agências de seis países publicaram uma advertência conjunta que atribui a uma empresa chinesa, Integrity Technology Group, uma série sustentada de intru...

Campanha com LLM e ARTEX ataca instituições financeiras sul-coreanas e exfiltra dados
Pesquisadores de segurança documentaram uma campanha dirigida contra entidades financeiras sul-coreanas na qual foram utilizadas ferramentas de ataque impulsionadas por modelos ...

Campanha ChainDrop expõe tensorlake em npm; versão 0.5.144 retirada
Um pacote de npm chamado tensorlake, um SDK no TypeScript, orientado para aplicações e serviços de Tensorlake, foi comprometido em uma campanha de cadeia de fornecimento ligada ...

Google denuncia sequestro de DNS: certificados TLS para google.com.gh, google.sl e google.as
O Google informou em 6 de outubro que atacantes conseguiram emitir certificados de HTTPS não autorizados para nomes do Google e YouTube após comprometer registros DNS autoritati...

Risco cibernético em 2026 desloca-se para fluxos de trabalho e IA, segundo o Voice of the CISO
Os dados agregados por cinco edições do estudo Voice of the CISO — incluindo os achados mais recentes de 2026 — desenham uma mudança menos de intensidade do que de localização d...

Phishing BitB aponta profissionais de publicidade e administradores de contas para roubar MFA
Pesquisadores de segurança descreveram uma campanha de phishing dirigida a profissionais de publicidade e administradores de contas que usa uma plataforma operada por humanos pa...

Calc do LibreOffice/OpenOffice permite execução de código remoto ao abrir folhas com ODB/JDBC
Pesquisadores demonstraram que uma folha de cálculo maliciosa pode forçar o LibreOffice e o Apache OpenOffice a executar código controlado por um atacante no momento em que o ar...