FakeGit-kampagnen: Sådan lokkede 7.600 falske GitHub-repositorier AI-agenter til at anbefale malware
FakeGit kampagnen, aktiv siden marts 2025, brugte 7.600 ondsindede GitHub repositorier (heraf over 800 forklædt som AI Skills/MCP servere) til at narre AI kodningsagenter som Claude Code, Gemini og ChatGPT til selv at... Forskerne tilskriver kampagnen til en enkelt vietnamesisktalende operatør og anbefaler at virkso...
Udgivet afRedigeret med DeepSeek-V4-FlashBilleder genereret med GPT Image 1.5
FakeGit kampagnen, aktiv siden marts 2025, brugte 7.600 ondsindede GitHub repositorier (heraf over 800 forklædt som AI Skills/MCP servere) til at narre AI kodningsagenter som Claude Code, Gemini og ChatGPT til selv at...
Forskerne tilskriver kampagnen til en enkelt vietnamesisktalende operatør og anbefaler at virksomheder opretter en kurateret liste over godkendte AI komponenter, sandboxer nye agentkapaciteter og begrænser autonom age...
Kampagnen seedede over 600 ondsindede lister på offentlige AI registre og sikrede dermed, at agenserne selv opdagede de falske repositorier under normal drift.
Search & fact-check with cited sources for What was the FakeGit campaign, how did it use nearly 7,600 fake GitHub repositories to trick AI cThe AgentBaiting technique weaponizes AI coding agents' trust, turning them into unwitting recommenders of malware-laden repositories.
AI Prompt
Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What was the FakeGit campaign, how did it use nearly 7,600 fake GitHub repositories to trick AI c. Article summary: Here is a comprehensive, source-cited breakdown of the FakeGit campaign.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
openai.com
I juli 2026 offentliggjorde forskere fra Island Security en detaljeret rapport om en massiv malware-distributionskampagne med kodenavnet FakeGit. Kampagnens centrale innovation er en teknik kaldet AgentBaiting – en metode der udnytter AI-kodningsagenters hjælpsomhed til at få dem til selvstændigt at opdage og anbefale ondsindede repositorier til brugeren.
Studio Global AI
Continue your research
This page includes a source-backed answer you can continue inside Studio Global.
What is the short answer to "FakeGit-kampagnen: Sådan lokkede 7.600 falske GitHub-repositorier AI-agenter til at anbefale malware"?
FakeGit kampagnen, aktiv siden marts 2025, brugte 7.600 ondsindede GitHub repositorier (heraf over 800 forklædt som AI Skills/MCP servere) til at narre AI kodningsagenter som Claude Code, Gemini og ChatGPT til selv at...
What are the key points to validate first?
FakeGit kampagnen, aktiv siden marts 2025, brugte 7.600 ondsindede GitHub repositorier (heraf over 800 forklædt som AI Skills/MCP servere) til at narre AI kodningsagenter som Claude Code, Gemini og ChatGPT til selv at... Forskerne tilskriver kampagnen til en enkelt vietnamesisktalende operatør og anbefaler at virksomheder opretter en kurateret liste over godkendte AI komponenter, sandboxer nye agentkapaciteter og begrænser autonom age...
What should I do next in practice?
Kampagnen seedede over 600 ondsindede lister på offentlige AI registre og sikrede dermed, at agenserne selv opdagede de falske repositorier under normal drift.
Kampagnen har været aktiv siden mindst marts 2025 og er knyttet til en enkelt vietnamesisktalende operatør. Den omfatter næsten 7.600 ondsindede GitHub-repositorier, hvoraf over 800 var forklædt som AI Skills eller Model Context Protocol (MCP)-servere – præcis den type komponenter som kodningsagenterne Claude Code, Gemini CLI og ChatGPT aktivt søger efter og anbefaler. I juli 2026 havde GitHub's downloadtællere registreret over 14 millioner hændelser knyttet til kampagnens filer.
Hvad er AgentBaiting?
AgentBaiting er et supply-chain-angreb på AI-agenters tillidsmodel. I stedet for at afhænge af at ofre klikker på ondsindede links, konstruerede angriberne deres falske repositorier så de finder og promoveres af AI-agenterne selv. Angrebskæden fungerer således:
Falske AI Skills og MCP-servere: Over 800 repositorier forklædte sig som AI Skills (plugins) eller MCP-servere – komponenter som agenserne selvstændigt søger efter når en bruger beder om at integrere et værktøj.
Lister på offentlige AI-registre: Angriberne placerede over 600 ondsindede lister på offentlige AI-registre og direktorie-r, så repositorierne dukkede op i agenternes søgeresultater.
Social engineering via README-filer: De ondsindede repositorier brugte kopierede legitime projekter, look-alike-udviklerprofiler og overbevisende README-filer med instruktioner som AI-agenterne stolede på og videresendte til brugerne.
Autonom anbefaling: Når en udvikler bad agenten om at finde et værktøj, gennemsøgte agenten nettet, fandt et af disse falske repositorier, læste README-filen og præsenterede installationsinstruktionerne – inklusive en malware-download – som en hjælpsom anbefaling.
Island Securitys ledende forsker Oleg Zaytsev beskrev skiftet: "Det der var bygget til at narre mennesker, narrer nu også AI-agenter".
Malware-payloads: SmartLoader og StealC
FakeGit-kampagnen anvendte en to-trins malware-kæde:
SmartLoader: Den indledende payload leveret af de falske repositorier. Det er en flertrins LuaJIT-baseret loader der etablerer persistens på systemet, henter krypterede payload-stadier og eksekverer dem i hukommelsen.
StealC: Den endelige payload. En informationsstjælende malware der eksfiltrerer legitimationsoplysninger, API-nøgler, browserdata og andre følsomme oplysninger fra kompromitterede Windows-systemer.
Omfanget af operationen (pr. juli 2026)
Metrik
Tal
Ondsindede GitHub-repositorier
~7.600
Falske AI Skills / MCP-server repos
800+
Angriberkontrollerede GitHub-konti
~6.600
Ondsindede lister på AI-registre
600+
Samlede download-hændelser observeret
14 millioner+
Kampagnen aktiv siden
marts 2025
Operatørtilknytning
Enkelt vietnamesisktalende operatør
Bemærk: Download-tallet på 14 millioner+ afspejler alle hændelser registreret af GitHub's tællere for kampagnens filer, hvilket kan omfatte automatiserede forespørgsler såvel som ægte bruger-downloads.
Forskeranbefalede forsvarsforanstaltninger for virksomheder
Baseret på Island Securitys analyse og krydshenvisninger til rapportering fra Mozillas 0din-team og andre sikkerhedsforskere, er de vigtigste forsvarsforanstaltninger:
1. Oprethold en kurateret, godkendt katalog over AI Skills, MCP-servere og agentudvidelser. Tillad kun agenser at installere komponenter fra denne autoriserede liste. Dokumentér oprindelse, ejer, repositorium, commit-hash og version for hver indgang.
2. Sandbox nye agentkapaciteter. Før implementering af en ny AI Skill eller MCP-server i hele organisationen, test den i et isoleret, kontrolleret miljø.
3. Verificer udgiver- og projektintegritet. Krydstjék udgiverens identitet, kontos alder og projekthistorik, før du stoler på et tredjeparts AI-plugin. Behandl repositorier med mange stjerner/downloads som potentielt manipulerede.
4. Overvåg agentiske stier. Implementér overvågning af udgående forespørgsler fra AI-agenter til eksterne repositorier, især rå indholds-downloads fra GitHub der falder uden for etablerede udvikler-baselines.
5. Begræns autonom agentadfærd. Konfigurér AI-kodningsagenter til at kræve brugerbekræftelse før installation af nye værktøjer, kørsel af shell-kommandoer fra README-instruktioner, eller download af eksterne pakker.
6. Anvend strenge egress-kontroller. Begræns hvilke endepunkter AI-agentinfrastruktur kan nå, og oprethold en "godkendte kilder"-hvidliste for kode- og pakke-downloads.
7. Behandl offentlige AI-registre som upålidelige. Antag at enhver komponent opdaget af en agent fra et offentligt register kan være ondsindet, indtil den er verificeret gennem den godkendte katalog.
mallory.ai
Fake GitHub Repositories Deliver StealC and Malware Through AI and Software Lures | Mallory