FakeGit: Как 7600 поддельных репозиториев на GitHub заставляют ИИ-агентов самостоятельно находить и рекомендовать вредоносное ПО
Кампания FakeGit, активная с марта 2025 года, использовала 7600 вредоносных репозиториев на GitHub (более 800 из них маскировались под AI скиллы и MCP серверы), чтобы обмануть ИИ агентов, таких как Claude Code, Gemini... Исследователи связывают кампанию с единственным оператором, говорящим на вьетнамском языке, и ре...
ОпубликовалОтредактировано с помощью DeepSeek-V4-FlashИзображения созданы с помощью GPT Image 1.5
Кампания FakeGit, активная с марта 2025 года, использовала 7600 вредоносных репозиториев на GitHub (более 800 из них маскировались под AI скиллы и MCP серверы), чтобы обмануть ИИ агентов, таких как Claude Code, Gemini...
Исследователи связывают кампанию с единственным оператором, говорящим на вьетнамском языке, и рекомендуют предприятиям вести утверждённый каталог AI компонентов, изолировать новые возможности агентов в песочнице и огр...
Злоумышленники разместили более 600 вредоносных объявлений в публичных AI реестрах, что гарантировало, что агенты находили поддельные репозитории в процессе нормальной работы.
Search & fact-check with cited sources for What was the FakeGit campaign, how did it use nearly 7,600 fake GitHub repositories to trick AI cThe AgentBaiting technique weaponizes AI coding agents' trust, turning them into unwitting recommenders of malware-laden repositories.
Промпт ИИ
Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What was the FakeGit campaign, how did it use nearly 7,600 fake GitHub repositories to trick AI c. Article summary: Here is a comprehensive, source-cited breakdown of the FakeGit campaign.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
openai.com
В июле 2026 года исследователи компании Island Security обнародовали данные о масштабной кампании по распространению вредоносного ПО, получившей кодовое название FakeGit. Ключевым нововведением стала техника AgentBaiting, которая использует доверчивость ИИ-агентов, помогающих в написании кода, заставляя их самостоятельно находить и рекомендовать пользователям вредоносные репозитории .
Studio Global AI
Продолжайте свое исследование
На этой странице есть ответ, подтвержденный источником, который вы можете продолжить внутри Studio Global.
Каков краткий ответ на вопрос «FakeGit: Как 7600 поддельных репозиториев на GitHub заставляют ИИ-агентов самостоятельно находить и рекомендовать вредоносное ПО»?
Кампания FakeGit, активная с марта 2025 года, использовала 7600 вредоносных репозиториев на GitHub (более 800 из них маскировались под AI скиллы и MCP серверы), чтобы обмануть ИИ агентов, таких как Claude Code, Gemini...
Какие ключевые моменты необходимо проверить в первую очередь?
Кампания FakeGit, активная с марта 2025 года, использовала 7600 вредоносных репозиториев на GitHub (более 800 из них маскировались под AI скиллы и MCP серверы), чтобы обмануть ИИ агентов, таких как Claude Code, Gemini... Исследователи связывают кампанию с единственным оператором, говорящим на вьетнамском языке, и рекомендуют предприятиям вести утверждённый каталог AI компонентов, изолировать новые возможности агентов в песочнице и огр...
Что мне делать дальше на практике?
Злоумышленники разместили более 600 вредоносных объявлений в публичных AI реестрах, что гарантировало, что агенты находили поддельные репозитории в процессе нормальной работы.
Кампания активна как минимум с марта 2025 года и связана с одним вьетнамоязычным оператором. В её рамках было развёрнуто почти 7600 вредоносных репозиториев на GitHub, из которых более 800 были замаскированы под AI-скиллы или серверы Model Context Protocol (MCP) — именно те типы компонентов, которые такие агенты, как Claude Code, Gemini CLI и ChatGPT, ищут и рекомендуют самостоятельно . К июлю 2026 года счётчики загрузок GitHub зафиксировали более 14 миллионов событий, связанных с файлами этой кампании .
Что такое AgentBaiting?
AgentBaiting — это атака на цепочку поставок, эксплуатирующая модель доверия ИИ-агента. Вместо того чтобы полагаться на то, что жертва случайно перейдёт по вредоносной ссылке, злоумышленники создают поддельные репозитории таким образом, чтобы сами ИИ-агенты находили и продвигали их. Цепочка атаки выглядит следующим образом:
Фальшивые AI-скиллы и MCP-серверы: Более 800 репозиториев кампании маскировались под AI-скиллы (плагины для агентов) или MCP-серверы — компоненты, которые агенты самостоятельно ищут, когда пользователь просит интегрировать какой-либо инструмент или сервис .
Размещение в публичных AI-реестрах: Злоумышленники разместили более 600 вредоносных объявлений в публичных AI-реестрах и каталогах, гарантируя, что их репозитории появятся в результатах поиска агента .
Социальная инженерия через README: Вредоносные репозитории использовали скопированные легитимные проекты, профили разработчиков, похожие на настоящие, и убедительные файлы README с инструкциями, которым ИИ-агенты доверяли и передавали пользователям .
Автономная рекомендация: Когда разработчик просил агента найти инструмент или инициализировать проект, агент выполнял поиск в интернете, находил один из таких поддельных репозиториев, читал README и представлял инструкции по установке (включая загрузку вредоносного ПО) как полезную рекомендацию .
Ведущий исследователь Island Security Олег Зайцев так описал этот сдвиг: «То, что создавалось для обмана людей, теперь обманывает и ИИ-агентов» .
Вредоносная нагрузка: SmartLoader и StealC
Кампания FakeGit использует двухступенчатую цепочку заражения:
SmartLoader: Первоначальная полезная нагрузка, доставляемая поддельными репозиториями. Это многоступенчатый загрузчик на основе LuaJIT, который обеспечивает сохранение в системе, извлекает зашифрованные этапы полезной нагрузки и выполняет их в памяти .
StealC: Конечная полезная нагрузка. Инфостилер, который похищает учётные данные, ключи API, данные браузера и другую конфиденциальную информацию из скомпрометированных систем Windows .
Масштаб операции (по состоянию на июль 2026 г.)
Показатель
Значение
Вредоносных репозиториев на GitHub
~7 600
Поддельных AI-скиллов / MCP-серверов
более 800
Управляемых злоумышленником аккаунтов GitHub
~6 600
Вредоносных объявлений в AI-реестрах
более 600
Загрузок (событий) на GitHub
более 14 млн
Кампания активна с
марта 2025
Атрибуция злоумышленника
Один вьетнамоязычный оператор
Примечание: показатель в 14+ миллионов загрузок отражает все события, зафиксированные счётчиками GitHub для файлов кампании, что может включать как автоматические запросы, так и реальные загрузки пользователями .
Рекомендации исследователей для предприятий
Основываясь на анализе Island Security, а также на данных команды Mozilla 0din и других исследователей, ключевыми мерами защиты являются:
1. Поддерживать утверждённый каталог AI-скиллов, MCP-серверов и расширений для агентов. Разрешать агентам устанавливать только компоненты из этого списка. Документировать источник, владельца, репозиторий, хэш коммита и версию для каждой записи .
2. Запускать новые возможности агентов в изолированной среде (песочнице). Прежде чем внедрять новый AI-скилл или MCP-сервер во всей организации, следует проверить его в контролируемой среде .
3. Проверять издателя и целостность проекта. Перепроверять личность издателя, возраст аккаунта и историю проекта, прежде чем доверять любому стороннему AI-плагину. Относиться к репозиториям с большим количеством звёзд и загрузок как к потенциально накрученным .
4. Мониторить пути ИИ-агентов. Настроить мониторинг исходящих запросов от ИИ-агентов к внешним репозиториям, особенно к загрузкам необработанного контента (raw content) с GitHub, выходящим за пределы установленных базовых показателей разработчиков .
5. Ограничивать автономное поведение агентов. Настроить ИИ-агентов таким образом, чтобы они требовали подтверждения от пользователя перед установкой новых инструментов, выполнением shell-команд из инструкций README или загрузкой внешних пакетов .
6. Применять строгий контроль исходящего трафика. Ограничить, к каким конечным точкам может обращаться инфраструктура ИИ-агентов, и вести белый список разрешённых источников для загрузки кода и пакетов .
7. Считать публичные AI-реестры ненадёжными. Предполагать, что любой компонент, найденный агентом в публичном реестре, может быть вредоносным, пока он не будет проверен через утверждённый каталог .
mallory.ai
Fake GitHub Repositories Deliver StealC and Malware Through AI and Software Lures | Mallory