Falešné GitHub repozitáře oklamaly i AI agenty: kampaň FakeGit a technika AgentBaiting
Bezpečnostní výzkumníci z Island Security odhalili rozsáhlou kampaň FakeGit, která od března 2025 využívá téměř 7 600 falešných repozitářů na GitHubu k šíření malware SmartLoader a StealC. Technika AgentBaiting zneužívá AI agenty (Claude Code, Gemini CLI, ChatGPT), kteří sami vyhledávají a doporučují falešné repozit...
PublikovalUpraveno pomocí DeepSeek-V4-FlashObrázky vytvořeny pomocí GPT Image 1.5
Bezpečnostní výzkumníci z Island Security odhalili rozsáhlou kampaň FakeGit, která od března 2025 využívá téměř 7 600 falešných repozitářů na GitHubu k šíření malware SmartLoader a StealC.
Technika AgentBaiting zneužívá AI agenty (Claude Code, Gemini CLI, ChatGPT), kteří sami vyhledávají a doporučují falešné repozitáře vývojářům.
Odborníci doporučují firmám vytvořit schválený katalog AI komponent, testovat nové nástroje v izolovaném prostředí, omezit autonomní chování agentů a blokovat neprověřené zdroje z veřejných registrů.
Search & fact-check with cited sources for What was the FakeGit campaign, how did it use nearly 7,600 fake GitHub repositories to trick AI cThe AgentBaiting technique weaponizes AI coding agents' trust, turning them into unwitting recommenders of malware-laden repositories.
AI Prompt
Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What was the FakeGit campaign, how did it use nearly 7,600 fake GitHub repositories to trick AI c. Article summary: Here is a comprehensive, source-cited breakdown of the FakeGit campaign.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
openai.com
V červenci 2026 zveřejnili výzkumníci z Island Security podrobnosti o rozsáhlé kampani šíření malware, která dostala označení FakeGit. Její hlavní inovací je technika zvaná AgentBaiting – útočníci zneužívají ochoty AI agentů pomáhat a nechávají je, aby samy vyhledávaly a doporučovaly škodlivé repozitáře.
Studio Global AI
Continue your research
This page includes a source-backed answer you can continue inside Studio Global.
What is the short answer to "Falešné GitHub repozitáře oklamaly i AI agenty: kampaň FakeGit a technika AgentBaiting"?
Bezpečnostní výzkumníci z Island Security odhalili rozsáhlou kampaň FakeGit, která od března 2025 využívá téměř 7 600 falešných repozitářů na GitHubu k šíření malware SmartLoader a StealC.
What are the key points to validate first?
Bezpečnostní výzkumníci z Island Security odhalili rozsáhlou kampaň FakeGit, která od března 2025 využívá téměř 7 600 falešných repozitářů na GitHubu k šíření malware SmartLoader a StealC. Technika AgentBaiting zneužívá AI agenty (Claude Code, Gemini CLI, ChatGPT), kteří sami vyhledávají a doporučují falešné repozitáře vývojářům.
What should I do next in practice?
Odborníci doporučují firmám vytvořit schválený katalog AI komponent, testovat nové nástroje v izolovaném prostředí, omezit autonomní chování agentů a blokovat neprověřené zdroje z veřejných registrů.
Kampaň je aktivní nejméně od března 2025 a je přisuzována jedinému vietnamsky mluvícímu útočníkovi. Během té doby vzniklo téměř 7 600 škodlivých repozitářů na GitHubu, z nichž více než 800 bylo maskováno jako AI Skills nebo servery Model Context Protocol (MCP). Právě tyto komponenty AI agenti jako Claude Code, Gemini CLI a ChatGPT běžně vyhledávají a doporučují. Do července 2026 zaznamenaly GitHub počítadla stažení u souborů z kampaně přes 14 milionů událostí.
Co je AgentBaiting?
AgentBaiting představuje útok na dodavatelský řetězec, který zneužívá důvěry AI agentů. Namísto toho, aby útočníci spoléhali na to, že oběti samy narazí na škodlivé odkazy, vytvořili falešné repozitáře tak, aby je našli a propagovali sami AI agenti. Útok probíhá v několika krocích:
Falešné AI Skills a MCP servery: Přes 800 repozitářů se vydávalo za AI Skills (zásuvné moduly pro agenty) nebo MCP servery – komponenty, které agenti sami vyhledávají, když uživatel požádá o integraci nástroje nebo služby.
Zápisy ve veřejných AI registrech: Útočníci umístili přes 600 škodlivých záznamů do veřejných katalogů AI, čímž zajistili, že se jejich repozitáře objeví ve výsledcích vyhledávání agentů.
Sociální inženýrství přes README: Falešné repozitáře používaly zkopírované legitimní projekty, profily podobné skutečným vývojářům a důvěryhodně vypadající README soubory s instrukcemi, kterým AI agenti věřili a předávali je uživatelům.
Autonomní doporučení: Když vývojář požádal agenta, aby našel nástroj nebo inicializoval projekt, agent prohledal web, objevil jeden z falešných repozitářů, přečetl README a prezentoval instrukce k instalaci – včetně stažení malware – jako užitečné doporučení.
Hlavní výzkumník Island Security Oleg Zaytsev popsal posun: „To, co bylo vytvořeno k oklamání lidí, nyní klame i AI agenty“.
SmartLoader: Prvotní payload doručený falešnými repozitáři. Jedná se o vícestupňový loader založený na LuaJIT, který zajistí perzistenci v systému, stáhne šifrované fáze payloadu a spustí je v paměti.
StealC: Konečný payload. Informační stealer, který z napadených Windows systémů odcizuje přihlašovací údaje, API klíče, data z prohlížečů a další citlivé informace.
Rozsah operace (k červenci 2026)
Metrika
Hodnota
Škodlivé GitHub repozitáře
~7 600
Falešné AI Skills / MCP servery
800+
Útočníkem ovládané GitHub účty
~6 600
Škodlivé záznamy v AI registrech
600+
Zaznamenaná stažení na GitHubu
14+ milionů
Kampaň aktivní od
března 2025
Původ útočníka
Jeden vietnamsky mluvící operátor
Poznámka: Počet 14+ milionů stažení odráží všechny události zaznamenané počítadly GitHubu u souborů z kampaně, což může zahrnovat jak automatické požadavky, tak skutečná stažení uživateli.
Doporučená opatření pro firmy
Na základě analýzy Island Security a dalších bezpečnostních výzkumníků (včetně týmu Mozilla 0din) jsou klíčová následující opatření:
1. Udržujte schválený katalog AI Skills, MCP serverů a rozšíření agentů. Povolte agentům instalovat pouze komponenty z tohoto seznamu. U každé položky zaznamenejte původ, vlastníka, repozitář, commit hash a verzi.
2. Testujte nové schopnosti agentů v sandboxu. Před nasazením nového AI Skills nebo MCP serveru v celé organizaci jej vyhodnoťte v izolovaném, kontrolovaném prostředí.
3. Ověřujte identitu vydavatele a integritu projektu. Před důvěrou jakémukoli pluginu třetí strany zkontrolujte identitu vydavatele, stáří účtu a historii projektu. Repozitáře s vysokým počtem hvězdiček a stažení mohou být zmanipulované.
4. Monitorujte cestu agentů. Sledujte odchozí požadavky z AI agentů na externí repozitáře, zejména stahování raw souborů z GitHubu, která překračují obvyklé chování vývojářů.
5. Omezte autonomní chování agentů. Nakonfigurujte AI agenty tak, aby vyžadovali potvrzení uživatele před instalací nových nástrojů, spouštěním shell příkazů z README nebo stahováním externích balíčků.
6. Zaveďte přísnou kontrolu odchozí komunikace. Omezte, jaké koncové body může infrastruktura AI agentů dosahovat, a udržujte seznam povolených zdrojů pro kód a balíčky.
7. Veřejné AI registry považujte za nedůvěryhodné. Předpokládejte, že jakákoli komponenta objevená agentem ve veřejném registru může být škodlivá, dokud není ověřena prostřednictvím schváleného katalogu.
mallory.ai
Fake GitHub Repositories Deliver StealC and Malware Through AI and Software Lures | Mallory