De bekende 'FakeGit'-malwarecampagne is met een enorme schaal teruggekeerd op GitHub. Beveiligingsonderzoekers hebben ontdekt dat cybercriminelen meer dan 17.000 frauduleuze repositories hebben opgezet om nietsvermoedende ontwikkelaars te misleiden. Deze repositories verspreiden de hardnekkige SmartLoader-malware, die vervolgens de beruchte StealC-infostealer op systemen installeert. Dit incident legt een kwetsbare plek bloot binnen de opensourcegemeenschap, waar het blinde vertrouwen in externe codebestanden grote risico's met zich meebrengt voor de gehele softwareketen.
In totaal zijn er 17.610 kwaadaardige opslagplaatsen geïdentificeerd die legitieme projecten nabootsen door middel van misleidende namen en gekloonde code. De aanvallers maken gebruik van geautomatiseerde accounts om de repositories kunstmatig populair te laten lijken via neppe sterren en positieve beoordelingen. Zodra een ontwikkelaar de code downloadt, activeert de SmartLoader-malware zich geruisloos op de achtergrond. De daaropvolgende StealC-payload is specifiek ontworpen om gevoelige inloggegevens, cryptowallets en browserdata buit te maken, wat wereldwijd tot datalekken leidt.
Voor Nederlandse en Europese organisaties vormt deze aanval op de toeleveringsketen een serieuze bedreiging. Omdat bedrijven vertrouwen op opensourcebronnen voor hun softwareontwikkeling, kan de infiltratie van een schadelijk script leiden tot grootschalige spionage en diefstal van intellectueel eigendom. Dit dwingt IT-afdelingen om strengere verificatieprocessen te hanteren. De huidige trend laat zien dat criminelen zich vaker richten op de individuele softwareontwikkelaar als zwakste schakel.
Om dergelijke grootschalige aanvallen in de toekomst te voorkomen, moeten bedrijven overstappen op een 'zero trust'-model voor externe softwarepakketten. Het automatisch controleren van digitale handtekeningen en het scannen van afhankelijkheden op bekende kwetsbaarheden moet een standaardonderdeel worden van de ontwikkelcyclus. Bovendien ligt er een taak voor platformen zoals GitHub om malafide netwerken sneller op te sporen en te ontmantelen. Alleen door een proactieve en gecoördineerde aanpak kan de integriteit van de wereldwijde opensourcegemeenschap op de lange termijn worden gewaarborgd.