FakeGit kampanjen, aktiv siden mars 2025, brukte 7 600 ondsinnede GitHub repositorier (over 800 forkledd som AI ferdigheter/MCP servere) for å lure AI kodeagenter som Claude Code, Gemini og ChatGPT til å autonomt anbe... Forskere tilskriver kampanjen en enkelt vietnamesisktalende operatør og anbefaler at bedrifter o...

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What was the FakeGit campaign, how did it use nearly 7,600 fake GitHub repositories to trick AI c. Article summary: Here is a comprehensive, source-cited breakdown of the FakeGit campaign.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
I juli 2026 offentliggjorde forskere ved Island Security en massiv skadevarekampanje med kodenavnet FakeGit. Det mest nyskapende ved kampanjen er en teknikk kalt AgentBaiting – som utnytter AI-kodeagenters hjelpsomhet til å få dem til å autonomt oppdage og anbefale ondsinnede repositorier til brukeren
.
Kampanjen har vært aktiv siden minst mars 2025 og knyttes til en vietnamesisktalende operatør. Den har benyttet nesten 7 600 ondsinnede GitHub-repositorier, hvorav over 800 var forkledd som AI-ferdigheter (Skills) eller Model Context Protocol (MCP)-servere – nøyaktig den typen komponenter som AI-agenter som Claude Code, Gemini CLI og ChatGPT søker etter og anbefaler . Innen juli 2026 registrerte GitHubs nedtellingsmålere over 14 millioner hendelser knyttet til kampanjens filer
.
AgentBaiting er et forsyningskjedeangrep som utnytter AI-agentens tillitsmodell. I stedet for å stole på at ofre klikker seg inn på ondsinnede lenker, konstruerte angriperne sine falske repositorier slik at de blir funnet og promotert av AI-agentene selv. Angrepskjeden fungerer slik:
Island Securitys hovedforsker Oleg Zaytsev beskrev endringen slik: «Det som ble bygget for å lure mennesker, lurer nå også AI-agenter» .
FakeGit-kampanjen benyttet en totrinns skadevarekjede:
Merk: Nedlastingstallet på 14 millioner+ gjenspeiler alle hendelser registrert av GitHubs tellere for kampanjens filer, noe som kan inkludere automatiserte forespørsler i tillegg til genuine brukernedlastinger .
Basert på Island Securitys analyse og kryssreferanserapportering fra Mozillas 0din-team og andre sikkerhetsforskere, er de viktigste forsvarsmekanismene:
1. Oppretthold en kuratert, godkjent katalog over AI-ferdigheter, MCP-servere og agentutvidelser. Tillat kun agenter å installere komponenter fra denne sanksjonerte listen. Dokumenter opprinnelse, eier, repositorium, commit-hash og versjon for hver oppføring .
2. Sandkassér nye agentkapabiliteter. Før du ruller ut en ny AI-ferdighet eller MCP-server til hele organisasjonen, evaluer den i et isolert, kontrollert miljø .
3. Verifiser utgiver- og prosjektintegritet. Kryssjekk utgiverens identitet, kontolevetid og prosjekthistorikk før du stoler på en tredjeparts AI-utvidelse. Behandle repositorier med høye stjerner/nedlastinger som potensielt manipulerte .
4. Overvåk agentiske veier. Implementer overvåking av utgående forespørsler fra AI-agenter til eksterne repositorier, spesielt råinnholdsnedlastinger fra GitHub som faller utenfor etablerte utviklerbaselinjer .
5. Begrens autonom agentatferd. Konfigurer AI-kodeagenter til å kreve brukerbekreftelse før de installerer nye verktøy, kjører skallkommandoer fra README-instruksjoner eller laster ned eksterne pakker .
6. Bruk strenge egress-kontroller. Begrens hvilke endepunkter AI-agentinfrastrukturen kan nå, og oppretthold en «godkjente kilder»-hviteliste for kode- og pakkenedlastinger .
7. Behandle offentlige AI-registre som upålitelige. Anta at enhver komponent som oppdages av en agent fra et offentlig register, kan være ondsinnet inntil den er verifisert gjennom den godkjente katalogen .
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
FakeGit kampanjen, aktiv siden mars 2025, brukte 7 600 ondsinnede GitHub repositorier (over 800 forkledd som AI ferdigheter/MCP servere) for å lure AI kodeagenter som Claude Code, Gemini og ChatGPT til å autonomt anbe...
FakeGit kampanjen, aktiv siden mars 2025, brukte 7 600 ondsinnede GitHub repositorier (over 800 forkledd som AI ferdigheter/MCP servere) for å lure AI kodeagenter som Claude Code, Gemini og ChatGPT til å autonomt anbe... Forskere tilskriver kampanjen en enkelt vietnamesisktalende operatør og anbefaler at bedrifter opprettholder en kuratert katalog over godkjente AI komponenter, sandkasser for nye agentkapabiliteter og begrenser autono...
Kampanjen sådde over 600 ondsinnede oppføringer i offentlige AI registre, noe som sikret at agenter ville oppdage de falske repositoriene under normal drift [2][5][11].