FakeGitキャンペーンは2025年3月から活動。約7,600の悪意あるGitHubリポジトリーのうち800以上がAIスキルやMCPサーバーに偽装——Claude Code、Gemini CLI、ChatGPTなどのエージェントが自律的にこれらを発見・推奨する「AgentBaiting」手法を検出。 攻撃者は約6,600のGitHubアカウントを管理し、AIレジストリに600以上の悪質なリスティングを登録。14百万以上のダウンロードイベントが確認され、最終的にSmartLoader→StealCのマルウェア連鎖でWindowsシステムから認証情報やAPIキーを窃取。

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What was the FakeGit campaign, how did it use nearly 7,600 fake GitHub repositories to trick AI c. Article summary: Here is a comprehensive, source-cited breakdown of the FakeGit campaign.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
2026年7月、セキュリティ企業 Island Security の研究者らは、コード名 FakeGit と名付けられた大規模なマルウェア配布キャンペーンを公表した。このキャンペーンの最大の特徴は AgentBaiting と呼ぶ新たな手法だ——AIコーディングエージェントの「役に立とうとする性質」を悪用し、エージェント自身が悪意あるリポジトリーを自律的に発見してユーザーに推奨するよう仕向ける
。
このキャンペーンは 2025年3月 以降、少なくともその頃から活動を続けており、 ベトナム語を話す単独の攻撃者 によって運用されていると見られる。攻撃者は約 7,600件 の悪意あるGitHubリポジトリーを作成。そのうち 800以上 がAIスキル(コーディングエージェント用プラグイン)やModel Context Protocol(MCP)サーバーに偽装していた——まさに Claude Code、Gemini CLI、ChatGPT などが検索・推奨するタイプのコンポーネントである
。2026年7月時点で、GitHubのダウンロードカウンターはキャンペーン関連ファイルに対して 1,400万件以上 のイベントを記録している
。
AgentBaitingは、AIエージェントの信頼モデルに対するサプライチェーン攻撃である。従来のように被害者が悪意あるリンクをクリックするのを待つのではなく、攻撃者は AIエージェント自身に悪意あるリポジトリーを発見させ、推奨させる よう細工した。攻撃の連鎖は以下のように進行する。
Island Securityの主任研究者 Oleg Zaytsev 氏は次のように指摘する。「人を騙すために作られたものが、今やAIエージェントも騙すようになった」。
FakeGitキャンペーンは2段階のマルウェア連鎖を用いる。
| 指標 | 数値 |
|---|---|
| 悪意あるGitHubリポジトリー | 約7,600 |
| 偽AIスキル/MCPサーバー | 800以上 |
| 攻撃者が管理するGitHubアカウント | 約6,600 |
| AIレジストリ上の悪質なリスティング | 600以上 |
| 観測されたダウンロード総数 | 1,400万件以上 |
| キャンペーン開始時期 | 2025年3月 |
| 攻撃者の属性 | ベトナム語を話す単独の運営者 |
注:1,400万件以上のダウンロード数はGitHubのカウンターが記録した全イベントを反映しており、自動リクエストも含まれる可能性がある。
Island Securityの分析とMozillaの0dinチームなどの報告を基に、以下の防御策が推奨されている。
1. AIスキル・MCPサーバー・エージェント拡張機能の承認済みカタログを管理する。 エージェントがインストールできるコンポーネントをこの許可リストに限定。出典、所有者、リポジトリー、コミットハッシュ、バージョンを全て記録する。
2. 新しいエージェント機能は隔離環境(サンドボックス)で評価する。 組織全体に展開する前に、管理された隔離環境で動作を検証する。
3. 公開元とプロジェクトの整合性を確認する。 サードパーティのAIプラグインを信頼する前に、公開元の身元、アカウントの作成時期、プロジェクトの履歴を照合する。スター数やダウンロード数が多いリポジトリーは操作されている可能性がある。
4. エージェントの通信経路を監視する。 AIエージェントから外部リポジトリーへの送信要求、特に通常の開発パターンから外れたGitHubからの生コンテンツダウンロードを監視する。
5. 自律的なエージェント動作を制限する。 AIコーディングエージェントが新しいツールのインストール、READMEのシェルコマンド実行、外部パッケージのダウンロードを行う前に、ユーザーの確認を必須にする。
6. 厳格な出力制御(egress制御)を適用する。 AIエージェント基盤がアクセスできるエンドポイントを制限し、コードやパッケージのダウンロード元を許可リストで管理する。
7. 公開AIレジストリを非信頼とみなす。 エージェントが公開レジストリから発見したコンポーネントは、承認済みカタログで検証されるまでは悪意があると仮定する。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
FakeGitキャンペーンは2025年3月から活動。約7,600の悪意あるGitHubリポジトリーのうち800以上がAIスキルやMCPサーバーに偽装——Claude Code、Gemini CLI、ChatGPTなどのエージェントが自律的にこれらを発見・推奨する「AgentBaiting」手法を検出。
FakeGitキャンペーンは2025年3月から活動。約7,600の悪意あるGitHubリポジトリーのうち800以上がAIスキルやMCPサーバーに偽装——Claude Code、Gemini CLI、ChatGPTなどのエージェントが自律的にこれらを発見・推奨する「AgentBaiting」手法を検出。 攻撃者は約6,600のGitHubアカウントを管理し、AIレジストリに600以上の悪質なリスティングを登録。14百万以上のダウンロードイベントが確認され、最終的にSmartLoader→StealCのマルウェア連鎖でWindowsシステムから認証情報やAPIキーを窃取。
研究者は、AIコンポーネントの承認済みカタログ管理、新機能の隔離環境での検証、パブリックAIレジストリを非信頼とみなす運用を推奨。