FakeGit: 7600 фальшивых репозиториев на GitHub заманивают уже и ИИ-агентов
Исследователи компании Island обнаружили масштабную вредоносную кампанию под названием FakeGit: около 7600 поддельных репозиториев на GitHub, созданных примерно 6600 профилями. Из них более 800 выдают себя за ИИ-навыки (Skills) или серверы Model Context Protocol (MCP) — от интеграций с Gmail и WhatsApp до инструментов для Databricks, Jenkins и Docker.
Схема опирается не на взлом, а на доверие. Злоумышленники копируют настоящие проекты, подделывают профили разработчиков, пишут убедительные README и прикладывают вредоносные ZIP-архивы. Знакомые названия и рабочие сценарии дают жертве повод скачать файл, а инструкция по установке аккуратно ведёт от рутинной настройки к запуску вредоносного кода. По данным на июль 2026 года, файлы из релизов примерно 200 репозиториев кампании скачали более 14 миллионов раз.
Цепочка заражения
ZIP-архив запускает загрузчик на LuaJIT, тот исполняет обфусцированный Lua-скрипт, который устанавливает SmartLoader. Загрузчик закрепляется в системе и доставляет вторичную нагрузку — инфостилер StealC, собирающий с заражённых машин самые разные данные. Использование троянизированных MCP-серверов для доставки SmartLoader и StealC отмечали ещё ранее исследователи Straiker AI и Derp.ca.
AgentBaiting: приманка для ИИ
По-настоящему тревожная новизна FakeGit — приём, названный AgentBaiting. Социальная инженерия, изначально рассчитанная на человека, теперь одинаково успешно обманывает ИI-агента, действующего от его имени. Агент, которому поручено найти нужный навык или MCP-сервер, сам натыкается на поддельный репозиторий, принимает README за легитимную документацию и передаёт инструкции злоумышленника пользователю — или выполняет их сам, без участия человека.
В тестах Island на эту уловку поддавались Anthropic Claude Code, Google Gemini и OpenAI ChatGPT: модели выдавали ссылки на вредоносные репозитории даже без прямого указания на них. Достаточно запроса вроде «найди бесплатный навык для кинематографичных промптов Claude и дай инструкцию по установке» или «дай ссылку на бесплатный MCP-сервер для Walmart».
Положение усугубляют публичные реестры навыков и MCP-серверов — LobeHub, Glama, MCP.so, MCP Market. Размещение там придаёт подделкам видимость легитимности; в реестрах уже помечено более 600 записей кампании.
Как защищаться
Island советует вести каталог проверенных навыков, MCP-серверов и плагинов, сначала обкатывать новые возможности агентов в песочнице, проверять и издателя, и сам проект, а также следить за агентными маршрутами. «FakeGit ничего не взламывал — он опубликовал убедительные репозитории, позаимствовал личности реальных разработчиков и доверил остальное самому механизму поиска, — резюмируют исследователи. — С AgentBaiting для этого больше не нужен человек. Важны те защиты, что разрывают цепочку до момента исполнения».
Источник: The Hacker News
Комментарии
Войдите, чтобы комментировать.