Ocultaron código malicioso entre proyectos de IA, criptomonedas y exploits: RepoGhost comprometió 52 repositorios en GitHub

Ocultaron código malicioso entre proyectos de IA, criptomonedas y exploits: RepoGhost comprometió 52 repositorios en GitHub

Las herramientas falsas resultaron tan convincentes que los propios desarrolladores acabaron activando la infección.

image

GitHub se convirtió en una vidriera para software malicioso, y la víctima no necesitaba abrir un archivo sospechoso ni visitar un sitio falso. Los investigadores de Avyukt Security descubrieron la operación RepoGhost, en la que los atacantes crearon decenas de repositorios verosímiles con herramientas para IA, ciberseguridad, criptomonedas y búsqueda de vulnerabilidades. Al ejecutar el proyecto descargado, se activaba de forma simultánea una cadena oculta de infección.

La investigación comenzó con la búsqueda de un exploit funcional para CVE-2026-41940. Entre los resultados apareció un repositorio de GitHub que parecía un PoC completo, contenía documentación detallada y ya había acumulado 313 estrellas y 39 forks. El exploit no estaba relacionado con la vulnerabilidad. La mayor parte del código la vincularon con un proyecto ajeno, claude-engineer, que probablemente se añadió para dar verosimilitud.

Al inicio del script en Python se ocultaba la carga real. El código ejecutaba el componente del sistema Microsoft App-V scriptrunner.exe, que a su vez abría PowerShell sin ser detectado y descargaba el siguiente script desde Pastebin. Después se ejecutaba un binario en Go que cargaba en memoria una ensambladura .NET ofuscada y establecía conexión con un servidor de comando.

La muestra final de malware funcionaba como un infostealer. Buscaba sesiones guardadas del navegador y credenciales, tokens de Discord, sesiones activas de Telegram y Steam, así como datos de monederos de criptomonedas. Antes de robar la información, comprobaba el idioma de Windows. Si detectaba la configuración regional ru-RU, la ejecución se detenía.

El historial de commits en GitHub mostró que la infraestructura cambiaba junto con el malware. La actividad más temprana se remonta a noviembre de 2025, cuando los operadores distribuían CountLoader en Windows. En enero de 2026 surgieron repositorios con NovaStealer para macOS, y para junio de 2026 los delincuentes se centraron en su propio ladrón de datos para Windows escrito en Go.

A partir de fragmentos de código comunes, el historial de commits y la infraestructura, los investigadores atribuyeron a RepoGhost 52 repositorios. Entre las carnadas había proyectos falsos de Claude y Sora, herramientas de OSINT, escáneres React2Shell, utilidades para criptomonedas, bots de trading y PoC falsos para vulnerabilidades conocidas.

Avyukt Security vincula la campaña con hackers de habla rusa con un grado de certeza moderado o alto. Los investigadores se apoyan sobre todo en la negativa intencional del malware a ejecutarse en Windows en ruso y en el uso de las familias CountLoader y NovaStealer, que antes se habían observado en el entorno delictivo de habla rusa. Los autores subrayan que ninguno de los indicios por sí solo permite determinar el origen de los operadores.