FakeGit-kampanjen: 7 600 falska GitHub-repositorier lurade AI-agenter att distribuera skadlig kod
FakeGit kampanjen, aktiv sedan mars 2025, använde 7 600 skadliga GitHub repositorier (varav över 800 utformade som AI färdigheter och MCP servrar) för att lura AI kodningsagenter som Claude Code, Gemini och ChatGPT at... Forskare tillskriver kampanjen en enskild vietnamesisktalande operatör och rekommenderar att för...
Publicerad avRedigerad med DeepSeek-V4-FlashBilder genererade med GPT Image 1.5
FakeGit kampanjen, aktiv sedan mars 2025, använde 7 600 skadliga GitHub repositorier (varav över 800 utformade som AI färdigheter och MCP servrar) för att lura AI kodningsagenter som Claude Code, Gemini och ChatGPT at...
Forskare tillskriver kampanjen en enskild vietnamesisktalande operatör och rekommenderar att företag upprätthåller en kurerad katalog över godkända AI komponenter, sandlådetestar nya agentkapaciteter och begränsar aut...
Kampanjen spred över 600 skadliga listningar på offentliga AI register, vilket säkerställde att agenterna skulle upptäcka de falska repositorierna under normal drift.
Search & fact-check with cited sources for What was the FakeGit campaign, how did it use nearly 7,600 fake GitHub repositories to trick AI cThe AgentBaiting technique weaponizes AI coding agents' trust, turning them into unwitting recommenders of malware-laden repositories.
AI Prompt
Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What was the FakeGit campaign, how did it use nearly 7,600 fake GitHub repositories to trick AI c. Article summary: Here is a comprehensive, source-cited breakdown of the FakeGit campaign.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
openai.com
I juli 2026 dokumenterade forskare på Island Security offentligt en omfattande kampanj för distribution av skadlig kod med kodnamnet FakeGit. Dess avgörande innovation är en teknik som kallas AgentBaiting – att utnyttja AI-kodningsagenters hjälpsamhet för att få dem att självständigt upptäcka och rekommendera skadliga repositorier till användaren.
Studio Global AI
Continue your research
This page includes a source-backed answer you can continue inside Studio Global.
What is the short answer to "FakeGit-kampanjen: 7 600 falska GitHub-repositorier lurade AI-agenter att distribuera skadlig kod"?
FakeGit kampanjen, aktiv sedan mars 2025, använde 7 600 skadliga GitHub repositorier (varav över 800 utformade som AI färdigheter och MCP servrar) för att lura AI kodningsagenter som Claude Code, Gemini och ChatGPT at...
What are the key points to validate first?
FakeGit kampanjen, aktiv sedan mars 2025, använde 7 600 skadliga GitHub repositorier (varav över 800 utformade som AI färdigheter och MCP servrar) för att lura AI kodningsagenter som Claude Code, Gemini och ChatGPT at... Forskare tillskriver kampanjen en enskild vietnamesisktalande operatör och rekommenderar att företag upprätthåller en kurerad katalog över godkända AI komponenter, sandlådetestar nya agentkapaciteter och begränsar aut...
What should I do next in practice?
Kampanjen spred över 600 skadliga listningar på offentliga AI register, vilket säkerställde att agenterna skulle upptäcka de falska repositorierna under normal drift.
Aktiv sedan åtminstone mars 2025 och kopplad till en enda vietnamesisktalande operatör, distribuerade kampanjen nästan 7 600 skadliga GitHub-repositorier, varav över 800 var utformade som AI-färdigheter eller Model Context Protocol (MCP)-servrar – exakt den typ av komponenter som agenter som Claude Code, Gemini CLI och ChatGPT söker efter och rekommenderar. Fram till juli 2026 registrerade GitHubs nedräkningsräknare över 14 miljoner händelser kopplade till kampanjfilerna.
Vad är AgentBaiting?
AgentBaiting är en attack mot försörjningskedjan som riktar sig mot AI-agentens förtroendemodell. Istället för att förlita sig på att offer oavsiktligt klickar på skadliga länkar, konstruerade angriparna sina falska repositorier för att hittas och marknadsföras av AI-agenterna själva. Attackkedjan fungerar enligt följande:
Falska AI-färdigheter och MCP-servrar: Mer än 800 av kampanjens repositorier maskerade sig som AI-färdigheter (plugin-program för kodningsagenter) eller MCP-servrar – komponenter som agenter självständigt söker efter när en användare ber om att integrera ett verktyg eller en tjänst.
Listningar på offentliga AI-register: Angriparna spred över 600 skadliga listningar på offentliga AI-register och kataloger, vilket säkerställde att deras repositorier dök upp i agentsökningsresultat.
Social manipulering via README: De skadliga repositorierna använde kopierade legitima projekt, liknande utvecklarprofiler och övertygande README-filer med instruktioner som AI-agenterna skulle lita på och vidarebefordra till användarna.
Autonom rekommendation: När en utvecklare bad agenten att hitta ett verktyg eller initiera ett projekt, skulle agenten söka på webben, upptäcka ett av dessa falska repositorier, läsa README och presentera installationsinstruktionerna – inklusive en nedladdning av skadlig kod – som en hjälpsam rekommendation.
Island Securitys ledande forskare Oleg Zaytsev beskrev förändringen: "Det som byggdes för att lura människor lurar nu också AI-agenter".
Skadlig programvara: SmartLoader och StealC
FakeGit-kampanjen använde en tvåstegs skadlig kodkedja:
SmartLoader: Den initiala nyttolasten som levererades av de falska repositorierna. Det är en flerstegs LuaJIT-baserad laddare som etablerar persistens på systemet, hämtar krypterade nyttolaststeg och exekverar dem i minnet.
StealC: Den slutliga nyttolasten. En informationsstöldande skadlig kod som exfiltrerar referenser, API-nycklar, webbläsardata och annan känslig information från komprometterade Windows-system.
Omfattning av operationen (per juli 2026)
Metrik
Siffra
Skadliga GitHub-repositorier
~7 600
Falska AI-färdigheter / MCP-serverrepositorier
800+
Angriparkontrollerade GitHub-konton
~6 600
Skadliga listningar på AI-register
600+
Totalt antal observerade GitHub-nedladdningshändelser
14 miljoner+
Kampanjen aktiv sedan
Mars 2025
Tillskrivning av angripare
Enskild vietnamesisktalande operatör
Not: Nedladdningssiffran på 14 miljoner+ återspeglar alla händelser som registrerats av GitHubs räknare för kampanjfilerna, vilket kan inkludera automatiserade förfrågningar såväl som verkliga användarnedladdningar.
Forskarnas rekommenderade begränsningar för företag
Baserat på Island Securitys analys och korsrefererad rapportering från Mozillas 0din-team och andra säkerhetsforskare är de viktigaste försvaren:
1. Underhåll en kurerad, godkänd katalog över AI-färdigheter, MCP-servrar och agenttillägg. Tillåt endast agenter att installera komponenter från denna sanktionerade lista. Dokumentera ursprung, ägare, repositorium, commit-hash och version för varje post.
2. Sandlådetesta nya agentkapaciteter. Innan du rullar ut någon ny AI-färdighet eller MCP-server till hela organisationen, utvärdera den i en isolerad, kontrollerad miljö.
3. Verifiera utgivarens och projektets integritet. Kontrollera utgivarens identitet, kontots ålder och projekthistorik innan du litar på någon tredjeparts AI-plugin. Behandla repositorier med högt antal stjärnor/nedladdningar som potentiellt manipulerade.
4. Övervaka agentiska vägar. Implementera övervakning av utgående förfrågningar från AI-agenter till externa repositorier, särskilt nedladdningar av råinnehåll från GitHub som faller utanför etablerade utvecklingsbaslinjer.
5. Begränsa autonomt agentbeteende. Konfigurera AI-kodningsagenter för att kräva användarbekräftelse innan nya verktyg installeras, shell-kommandon från README-instruktioner körs eller externa paket laddas ner.
6. Tillämpa strikta utgångskontroller. Begränsa vilka slutpunkter AI-agentinfrastrukturen kan nå, och upprätthåll en "godkända källor"-vitlista för kod- och paketnedladdningar.
7. Behandla offentliga AI-register som opålitliga. Anta att alla komponenter som upptäcks av en agent från ett offentligt register kan vara skadliga tills de verifierats via den godkända katalogen.
mallory.ai
Fake GitHub Repositories Deliver StealC and Malware Through AI and Software Lures | Mallory