La campaña FakeGit, activa desde marzo de 2025, desplegó 7.600 repositorios maliciosos en GitHub (más de 800 disfrazados de habilidades de IA o servidores MCP) para engañar a agentes de código como Claude Code, Gemini... Los investigadores atribuyen la campaña a un único operador de habla vietnamita; recomiendan man...

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What was the FakeGit campaign, how did it use nearly 7,600 fake GitHub repositories to trick AI c. Article summary: Here is a comprehensive, source-cited breakdown of the FakeGit campaign.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
En julio de 2026, los investigadores de Island Security documentaron públicamente una campaña masiva de distribución de malware bautizada como FakeGit. Su innovación definitoria es una técnica llamada AgentBaiting, que aprovecha la disposición servicial de los agentes de IA para que ellos mismos descubran y recomienden repositorios maliciosos al usuario
.
Activa desde al menos marzo de 2025 y vinculada a un único operador de habla vietnamita, la campaña desplegó casi 7.600 repositorios maliciosos en GitHub, de los cuales más de 800 se hacían pasar por habilidades de IA (Skills) o servidores del Protocolo de Contexto de Modelo (MCP), que son exactamente el tipo de componentes que agentes como Claude Code, Gemini CLI y ChatGPT buscan y recomiendan. Para julio de 2026, los contadores de descargas de GitHub registraron más de 14 millones de eventos vinculados a los archivos de la campaña
.
AgentBaiting es un ataque a la cadena de suministro que se aprovecha del modelo de confianza de los agentes de IA. En lugar de esperar a que las víctimas tropiecen con enlaces maliciosos, los atacantes diseñaron sus repositorios falsos para que los propios agentes de IA los encuentren y los promocionen. La cadena de ataque funciona así:
Oleg Zaytsev, investigador principal de seguridad en Island, describió el cambio: "Lo que se construyó para engañar a las personas ahora también engaña a los agentes de IA".
La campaña FakeGit desplegó una cadena de malware en dos etapas:
Nota: La cifra de 14 millones de descargas refleja todos los eventos registrados por los contadores de GitHub para los archivos de la campaña, que pueden incluir tanto solicitudes automatizadas como descargas genuinas de usuarios.
Basándose en el análisis de Island Security y en informes cruzados del equipo 0din de Mozilla y otros investigadores de seguridad, las defensas clave son:
1. Mantener un catálogo aprobado y curado de Skills de IA, servidores MCP y extensiones de agentes. Permitir que los agentes solo instalen componentes de esta lista autorizada. Documentar el origen, propietario, repositorio, hash de commit y versión de cada entrada.
2. Aislar las nuevas capacidades de los agentes en un entorno controlado. Antes de implementar cualquier nueva Skill de IA o servidor MCP en toda la organización, evaluarla en un entorno aislado y controlado.
3. Verificar la integridad del editor y del proyecto. Contrastar la identidad del editor, la antigüedad de la cuenta y el historial del proyecto antes de confiar en cualquier plugin de IA de terceros. Tratar los repositorios con muchas estrellas o descargas como potencialmente manipulados.
4. Monitorizar las vías de actuación de los agentes. Implementar supervisión de las solicitudes salientes de los agentes de IA a repositorios externos, especialmente descargas de contenido sin procesar de GitHub que se salgan de las líneas base de desarrollo establecidas.
5. Restringir el comportamiento autónomo de los agentes. Configurar los agentes de código de IA para que requieran la confirmación del usuario antes de instalar nuevas herramientas, ejecutar comandos de shell a partir de instrucciones del README o descargar paquetes externos.
6. Aplicar controles de salida estrictos. Limitar los puntos finales a los que la infraestructura de los agentes de IA puede llegar y mantener una lista blanca de "fuentes aprobadas" para las descargas de código y paquetes.
7. Tratar los registros públicos de IA como no confiables. Asumir que cualquier componente descubierto por un agente en un registro público puede ser malicioso hasta que se verifique a través del catálogo aprobado.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
La campaña FakeGit, activa desde marzo de 2025, desplegó 7.600 repositorios maliciosos en GitHub (más de 800 disfrazados de habilidades de IA o servidores MCP) para engañar a agentes de código como Claude Code, Gemini...
La campaña FakeGit, activa desde marzo de 2025, desplegó 7.600 repositorios maliciosos en GitHub (más de 800 disfrazados de habilidades de IA o servidores MCP) para engañar a agentes de código como Claude Code, Gemini... Los investigadores atribuyen la campaña a un único operador de habla vietnamita; recomiendan mantener un catálogo aprobado de componentes de IA, aislar las nuevas capacidades en entornos controlados y restringir el co...
La operación sembró más de 600 listados maliciosos en registros públicos de IA, asegurando que los agentes encontraran los repositorios falsos durante su funcionamiento normal.