FakeGit-kampanjen: Slik lurte 7 600 falske GitHub-repositorier AI-kodeagenter til å spre skadevare
FakeGit kampanjen, aktiv siden mars 2025, brukte 7 600 ondsinnede GitHub repositorier (over 800 forkledd som AI ferdigheter/MCP servere) for å lure AI kodeagenter som Claude Code, Gemini og ChatGPT til å autonomt anbe... Forskere tilskriver kampanjen en enkelt vietnamesisktalende operatør og anbefaler at bedrifter o...
Publisert avRedigert med DeepSeek-V4-FlashBilder generert med GPT Image 1.5
FakeGit kampanjen, aktiv siden mars 2025, brukte 7 600 ondsinnede GitHub repositorier (over 800 forkledd som AI ferdigheter/MCP servere) for å lure AI kodeagenter som Claude Code, Gemini og ChatGPT til å autonomt anbe...
Forskere tilskriver kampanjen en enkelt vietnamesisktalende operatør og anbefaler at bedrifter opprettholder en kuratert katalog over godkjente AI komponenter, sandkasser for nye agentkapabiliteter og begrenser autono...
Kampanjen sådde over 600 ondsinnede oppføringer i offentlige AI registre, noe som sikret at agenter ville oppdage de falske repositoriene under normal drift [2][5][11].
Search & fact-check with cited sources for What was the FakeGit campaign, how did it use nearly 7,600 fake GitHub repositories to trick AI cThe AgentBaiting technique weaponizes AI coding agents' trust, turning them into unwitting recommenders of malware-laden repositories.
AI Prompt
Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What was the FakeGit campaign, how did it use nearly 7,600 fake GitHub repositories to trick AI c. Article summary: Here is a comprehensive, source-cited breakdown of the FakeGit campaign.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
openai.com
I juli 2026 offentliggjorde forskere ved Island Security en massiv skadevarekampanje med kodenavnet FakeGit. Det mest nyskapende ved kampanjen er en teknikk kalt AgentBaiting – som utnytter AI-kodeagenters hjelpsomhet til å få dem til å autonomt oppdage og anbefale ondsinnede repositorier til brukeren .
Studio Global AI
Continue your research
This page includes a source-backed answer you can continue inside Studio Global.
What is the short answer to "FakeGit-kampanjen: Slik lurte 7 600 falske GitHub-repositorier AI-kodeagenter til å spre skadevare"?
FakeGit kampanjen, aktiv siden mars 2025, brukte 7 600 ondsinnede GitHub repositorier (over 800 forkledd som AI ferdigheter/MCP servere) for å lure AI kodeagenter som Claude Code, Gemini og ChatGPT til å autonomt anbe...
What are the key points to validate first?
FakeGit kampanjen, aktiv siden mars 2025, brukte 7 600 ondsinnede GitHub repositorier (over 800 forkledd som AI ferdigheter/MCP servere) for å lure AI kodeagenter som Claude Code, Gemini og ChatGPT til å autonomt anbe... Forskere tilskriver kampanjen en enkelt vietnamesisktalende operatør og anbefaler at bedrifter opprettholder en kuratert katalog over godkjente AI komponenter, sandkasser for nye agentkapabiliteter og begrenser autono...
What should I do next in practice?
Kampanjen sådde over 600 ondsinnede oppføringer i offentlige AI registre, noe som sikret at agenter ville oppdage de falske repositoriene under normal drift [2][5][11].
Kampanjen har vært aktiv siden minst mars 2025 og knyttes til en vietnamesisktalende operatør. Den har benyttet nesten 7 600 ondsinnede GitHub-repositorier, hvorav over 800 var forkledd som AI-ferdigheter (Skills) eller Model Context Protocol (MCP)-servere – nøyaktig den typen komponenter som AI-agenter som Claude Code, Gemini CLI og ChatGPT søker etter og anbefaler . Innen juli 2026 registrerte GitHubs nedtellingsmålere over 14 millioner hendelser knyttet til kampanjens filer .
Hva er AgentBaiting?
AgentBaiting er et forsyningskjedeangrep som utnytter AI-agentens tillitsmodell. I stedet for å stole på at ofre klikker seg inn på ondsinnede lenker, konstruerte angriperne sine falske repositorier slik at de blir funnet og promotert av AI-agentene selv. Angrepskjeden fungerer slik:
Falske AI-ferdigheter og MCP-servere: Over 800 av kampanjens repositorier utga seg for å være AI-ferdigheter (utvidelser for kodeagenter) eller MCP-servere – komponenter som agenter autonomt søker etter når en bruker ber om å integrere et verktøy eller en tjeneste .
Oppføringer i offentlige AI-registre: Angriperne sådde over 600 ondsinnede oppføringer i offentlige AI-registre og kataloger, og sikret dermed at repositoriene deres dukket opp i agentsøkeresultater .
Sosial manipulering via README-filer: De ondsinnede repositoriene brukte kopierte legitime prosjekter, etterligninger av utviklerprofiler og overbevisende README-filer med instruksjoner som AI-agentene stolte på og videresendte til brukerne .
Autonom anbefaling: Når en utvikler ba agenten om å finne et verktøy eller initialisere et prosjekt, søkte agenten på nettet, oppdaget et av disse falske repositoriene, leste README-filen og presenterte installasjonsinstruksjonene – inkludert en skadevarenedlasting – som en nyttig anbefaling .
Island Securitys hovedforsker Oleg Zaytsev beskrev endringen slik: «Det som ble bygget for å lure mennesker, lurer nå også AI-agenter» .
Skadevare: SmartLoader og StealC
FakeGit-kampanjen benyttet en totrinns skadevarekjede:
SmartLoader: Den første nyttelasten som ble levert av de falske repositoriene. Det er en flertrinns LuaJIT-basert laster som etablerer persistens på systemet, henter krypterte nyttelasttrinn og kjører dem i minnet .
StealC: Den endelige nyttelasten. En informasjonsstjeling-skadevare som eksfiltrerer påloggingsinformasjon, API-nøkler, nettleserdata og annen sensitiv informasjon fra kompromitterte Windows-systemer .
Omfanget av operasjonen (per juli 2026)
Metrikk
Tall
Ondsinnede GitHub-repositorier
~7 600
Falske AI-ferdigheter / MCP-server-repositorier
800+
Angriperkontrollerte GitHub-kontoer
~6 600
Ondsinnede oppføringer i AI-registre
600+
Totale observerte GitHub-nedlastingshendelser
14 millioner+
Kampanje aktiv siden
Mars 2025
Angripertilknytning
Én vietnamesisktalende operatør
Merk: Nedlastingstallet på 14 millioner+ gjenspeiler alle hendelser registrert av GitHubs tellere for kampanjens filer, noe som kan inkludere automatiserte forespørsler i tillegg til genuine brukernedlastinger .
Anbefalte tiltak fra forskere for bedrifter
Basert på Island Securitys analyse og kryssreferanserapportering fra Mozillas 0din-team og andre sikkerhetsforskere, er de viktigste forsvarsmekanismene:
1. Oppretthold en kuratert, godkjent katalog over AI-ferdigheter, MCP-servere og agentutvidelser. Tillat kun agenter å installere komponenter fra denne sanksjonerte listen. Dokumenter opprinnelse, eier, repositorium, commit-hash og versjon for hver oppføring .
2. Sandkassér nye agentkapabiliteter. Før du ruller ut en ny AI-ferdighet eller MCP-server til hele organisasjonen, evaluer den i et isolert, kontrollert miljø .
3. Verifiser utgiver- og prosjektintegritet. Kryssjekk utgiverens identitet, kontolevetid og prosjekthistorikk før du stoler på en tredjeparts AI-utvidelse. Behandle repositorier med høye stjerner/nedlastinger som potensielt manipulerte .
4. Overvåk agentiske veier. Implementer overvåking av utgående forespørsler fra AI-agenter til eksterne repositorier, spesielt råinnholdsnedlastinger fra GitHub som faller utenfor etablerte utviklerbaselinjer .
5. Begrens autonom agentatferd. Konfigurer AI-kodeagenter til å kreve brukerbekreftelse før de installerer nye verktøy, kjører skallkommandoer fra README-instruksjoner eller laster ned eksterne pakker .
6. Bruk strenge egress-kontroller. Begrens hvilke endepunkter AI-agentinfrastrukturen kan nå, og oppretthold en «godkjente kilder»-hviteliste for kode- og pakkenedlastinger .
7. Behandle offentlige AI-registre som upålitelige. Anta at enhver komponent som oppdages av en agent fra et offentlig register, kan være ondsinnet inntil den er verifisert gjennom den godkjente katalogen .
mallory.ai
Fake GitHub Repositories Deliver StealC and Malware Through AI and Software Lures | Mallory