GitHub開発者アカウント(Apiiroの分析) ·
FakeGitが開発者アカウントを乗っ取り、悪性ダウンロード先へ再誘導
不正アクセス確認
Apiiroは10月6日、FakeGitの悪性リポジトリ群を分析し、第三者の過去の活動記録で確認できる実在開発者アカウント219件の乗っ取りを特定したと公表しました。10月4~6日には既存リポジトリのREADMEを集中的に変更し、SmartLoaderを含むZIPへ誘導する活動を観測しています。
219件は研究者が証拠を突合したアカウント数で、感染端末数や被害人数ではありません。約700アカウントは推定であり採用しません。悪性リポジトリ1万7610件も実感染数へ換算しません。乗っ取りの開始日は特定せず、一連の継続活動として記録します。
出典
- Never Deleted, Only Re-Pointed: Inside the 17,600-Repo FakeGit Fleet That Re-Arms Overnight
- FakeGit malware campaign returns with 17,610 malicious GitHub repos
公表・続報日:2026-10-06。確認状況と被害規模は参照した発表時点の情報です。