FakeGit: як шахраї використовують ШІ-асистентів для поширення малварі через GitHub
Кампанія FakeGit, активна з березня 2025 року, використала 7600 шкідливих репозиторіїв GitHub (понад 800 замасковані під ШІ навички та MCP сервери), щоб обманом змусити ШІ асистентів для кодування, як от Claude Code,... Дослідники пов'язують кампанію з одним в'єтнамськомовним оператором та рекомендують компаніям вес...
ОпублікувавВідредаговано за допомогою DeepSeek-V4-FlashЗображення створено за допомогою GPT Image 1.5
Кампанія FakeGit, активна з березня 2025 року, використала 7600 шкідливих репозиторіїв GitHub (понад 800 замасковані під ШІ навички та MCP сервери), щоб обманом змусити ШІ асистентів для кодування, як от Claude Code,...
Дослідники пов'язують кампанію з одним в'єтнамськомовним оператором та рекомендують компаніям вести затверджений каталог ШІ компонентів, ізолювати нові можливості асистентів та обмежувати їхню автономну поведінку.
Зловмисники розмістили понад 600 шкідливих оголошень у публічних каталогах ШІ, гарантуючи, що асистенти знайдуть фейкові репозиторії під час звичайної роботи.
Search & fact-check with cited sources for What was the FakeGit campaign, how did it use nearly 7,600 fake GitHub repositories to trick AI cThe AgentBaiting technique weaponizes AI coding agents' trust, turning them into unwitting recommenders of malware-laden repositories.
AI Prompt
Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What was the FakeGit campaign, how did it use nearly 7,600 fake GitHub repositories to trick AI c. Article summary: Here is a comprehensive, source-cited breakdown of the FakeGit campaign.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
openai.com
У липні 2026 року дослідники компанії Island Security публічно задокументували масштабну кампанію з поширення шкідливого програмного забезпечення під кодовою назвою FakeGit. Її ключовою інновацією стала техніка під назвою AgentBaiting, яка використовує схильність ШІ-асистентів для програмування допомагати, змушуючи їх самостійно знаходити та рекомендувати користувачеві шкідливі репозиторії.
Studio Global AI
Continue your research
This page includes a source-backed answer you can continue inside Studio Global.
What is the short answer to "FakeGit: як шахраї використовують ШІ-асистентів для поширення малварі через GitHub"?
Кампанія FakeGit, активна з березня 2025 року, використала 7600 шкідливих репозиторіїв GitHub (понад 800 замасковані під ШІ навички та MCP сервери), щоб обманом змусити ШІ асистентів для кодування, як от Claude Code,...
What are the key points to validate first?
Кампанія FakeGit, активна з березня 2025 року, використала 7600 шкідливих репозиторіїв GitHub (понад 800 замасковані під ШІ навички та MCP сервери), щоб обманом змусити ШІ асистентів для кодування, як от Claude Code,... Дослідники пов'язують кампанію з одним в'єтнамськомовним оператором та рекомендують компаніям вести затверджений каталог ШІ компонентів, ізолювати нові можливості асистентів та обмежувати їхню автономну поведінку.
What should I do next in practice?
Зловмисники розмістили понад 600 шкідливих оголошень у публічних каталогах ШІ, гарантуючи, що асистенти знайдуть фейкові репозиторії під час звичайної роботи.
Кампанія активна щонайменше з березня 2025 року та пов'язана з одним в'єтнамськомовним оператором. За цей час було створено майже 7600 шкідливих репозиторіїв GitHub, з яких понад 800 були замасковані під ШІ-навички (AI Skills) або сервери протоколу MCP (Model Context Protocol) — саме ті типи компонентів, які асистенти на кшталт Claude Code, Gemini CLI та ChatGPT шукають та рекомендують. Станом на липень 2026 року лічильники завантажень GitHub зафіксували понад 14 мільйонів подій, пов'язаних із файлами кампанії.
Що таке AgentBaiting?
AgentBaiting — це атака на ланцюжок постачання, що експлуатує модель довіри ШІ-асистента. Замість того, щоб покладатися на те, що жертви випадково перейдуть за шкідливими посиланнями, зловмисники створили фейкові репозиторії, які знаходять і рекламують самі ШІ-асистенти. Схема атаки виглядає так:
Фейкові ШІ-навички та MCP-сервери: Понад 800 репозиторіїв кампанії маскувалися під ШІ-навички (плагіни для асистентів) або MCP-сервери — компоненти, які асистенти автономно шукають, коли користувач просить інтегрувати якийсь інструмент або сервіс.
Оголошення в публічних каталогах ШІ: Зловмисники розмістили понад 600 шкідливих оголошень у публічних каталогах та реєстрах ШІ, гарантуючи, що їхні репозиторії з'являться в результатах пошуку асистентів.
Соціальна інженерія через README: Шкідливі репозиторії використовували скопійовані легальні проєкти, профілі розробників-двійників та переконливі файли README з інструкціями, яким ШІ-асистенти довіряли та передавали користувачам.
Автономна рекомендація: Коли розробник просив асистента знайти інструмент або ініціалізувати проєкт, асистент шукав в інтернеті, знаходив один із таких фейкових репозиторіїв, читав README і представляв інструкції зі встановлення (включно із завантаженням шкідливого ПЗ) як корисну рекомендацію.
Провідний дослідник Island Security Олег Зайцев описав цю зміну так: "Те, що створювалося для обману людей, тепер обманює і ШІ-асистентів".
Шкідливе навантаження: SmartLoader і StealC
Кампанія FakeGit використовує двоетапний ланцюжок зараження:
SmartLoader: Початкове шкідливе навантаження, яке доставляється з фейкових репозиторіїв. Це багатоетапний завантажувач на основі LuaJIT, який закріплюється в системі, отримує зашифровані етапи корисного навантаження та виконує їх у пам'яті.
StealC: Кінцеве шкідливе навантаження. Інформаційний злодій, який викрадає облікові дані, ключі API, дані браузера та іншу чутливу інформацію із скомпрометованих систем Windows.
Масштаб операції (станом на липень 2026 року)
Показник
Значення
Шкідливі репозиторії GitHub
~7600
Фейкові ШІ-навички / MCP-сервери
800+
Облікові записи GitHub під контролем зловмисника
~6600
Шкідливі оголошення в каталогах ШІ
600+
Загальна кількість подій завантаження на GitHub
14 млн+
Активна кампанія з
березня 2025
Атрибуція зловмисника
Один в'єтнамськомовний оператор
Примітка: кількість завантажень у 14 млн+ відображає всі події, зафіксовані лічильниками GitHub для файлів кампанії, що може включати як автоматичні запити, так і реальні завантаження користувачами.
Рекомендації дослідників для компаній
На основі аналізу Island Security та інших джерел, ключові заходи захисту:
1. Ведіть затверджений каталог ШІ-навичок, MCP-серверів та розширень асистентів. Дозволяйте асистентам встановлювати лише компоненти з цього списку. Документуйте походження, власника, репозиторій, хеш коміту та версію для кожного запису.
2. Ізолюйте нові можливості асистентів. Перш ніж впроваджувати будь-яку нову ШІ-навичку чи MCP-сервер у ширшій організації, перевіряйте її в ізольованому контрольованому середовищі.
3. Перевіряйте цілісність видавця та проєкту. Звіряйте особу видавця, вік облікового запису та історію проєкту, перш ніж довіряти будь-якому сторонньому ШІ-плагіну. Ставтеся до репозиторіїв з великою кількістю зірок або завантажень як до потенційно скомпрометованих.
4. Контролюйте дії асистентів. Впровадьте моніторинг вихідних запитів від ШІ-асистентів до зовнішніх репозиторіїв, особливо завантажень сирцевого вмісту з GitHub, які виходять за межі звичайної діяльності розробників.
5. Обмежте автономну поведінку асистентів. Налаштуйте ШІ-асистентів для кодування так, щоб вони вимагали підтвердження користувача перед встановленням нових інструментів, виконанням команд оболонки з інструкцій README або завантаженням зовнішніх пакетів.
6. Застосовуйте суворі обмеження вихідного трафіку. Обмежте, яких кінцевих точок може досягати інфраструктура ШІ-асистентів, та ведіть білий список "схвалених джерел" для завантаження коду та пакетів.
7. Ставтеся до публічних каталогів ШІ як до ненадійних. Вважайте будь-який компонент, знайдений асистентом у публічному каталозі, шкідливим, доки його не буде перевірено через затверджений каталог.
mallory.ai
Fake GitHub Repositories Deliver StealC and Malware Through AI and Software Lures | Mallory