Chiến dịch FakeGit: 7.600 kho GitHub giả mạo biến AI coding agents thành công cụ phát tán mã độc
Chiến dịch FakeGit hoạt động từ tháng 3/2025, sử dụng gần 7.600 kho GitHub độc hại (hơn 800 kho giả dạng AI Skills/MCP servers) để đánh lừa các AI coding agents như Claude Code, Gemini và ChatGPT tự động đề xuất cài đ... Kỹ thuật 'AgentBaiting' biến lòng hữu ích của AI thành điểm yếu: các agent tự tìm thấy kho chứa...
Đăng bởiBiên tập bằng DeepSeek-V4-FlashHình ảnh được tạo bằng GPT Image 1.5
Chiến dịch FakeGit hoạt động từ tháng 3/2025, sử dụng gần 7.600 kho GitHub độc hại (hơn 800 kho giả dạng AI Skills/MCP servers) để đánh lừa các AI coding agents như Claude Code, Gemini và ChatGPT tự động đề xuất cài đ...
Kỹ thuật 'AgentBaiting' biến lòng hữu ích của AI thành điểm yếu: các agent tự tìm thấy kho chứa mã độc, tin tưởng vào tệp README giả mạo và trình bày chúng như những đề xuất hữu ích.
Các nhà nghiên cứu xác định thủ phạm là một cá nhân nói tiếng Việt, và khuyến nghị doanh nghiệp thiết lập danh mục thành phần AI được phê duyệt, cách ly môi trường chạy thử và hạn chế hành vi tự động của AI agent.
Chiến dịch đã gieo rắc hơn 600 mục độc hại lên các danh bạ AI công khai, đảm bảo các agent sẽ phát hiện ra kho giả mạo trong quá trình hoạt động bình thường.
Search & fact-check with cited sources for What was the FakeGit campaign, how did it use nearly 7,600 fake GitHub repositories to trick AI cThe AgentBaiting technique weaponizes AI coding agents' trust, turning them into unwitting recommenders of malware-laden repositories.
Prompt AI
Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What was the FakeGit campaign, how did it use nearly 7,600 fake GitHub repositories to trick AI c. Article summary: Here is a comprehensive, source-cited breakdown of the FakeGit campaign.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
openai.com
Vào tháng 7 năm 2026, các nhà nghiên cứu tại Island Security đã công bố tài liệu về một chiến dịch phát tán mã độc quy mô lớn mang tên mã FakeGit. Điểm đặc biệt của chiến dịch này là một kỹ thuật mới có tên AgentBaiting – khai thác tính hữu ích của các AI coding agents để khiến chúng tự động phát hiện và đề xuất các kho chứa độc hại cho người dùng.
Studio Global AI
Tiếp tục nghiên cứu của bạn
Trang này bao gồm câu trả lời dựa trên nguồn mà bạn có thể tiếp tục bên trong Studio Global.
Câu trả lời ngắn gọn cho "Chiến dịch FakeGit: 7.600 kho GitHub giả mạo biến AI coding agents thành công cụ phát tán mã độc" là gì?
Chiến dịch FakeGit hoạt động từ tháng 3/2025, sử dụng gần 7.600 kho GitHub độc hại (hơn 800 kho giả dạng AI Skills/MCP servers) để đánh lừa các AI coding agents như Claude Code, Gemini và ChatGPT tự động đề xuất cài đ...
Những điểm chính cần xác nhận đầu tiên là gì?
Chiến dịch FakeGit hoạt động từ tháng 3/2025, sử dụng gần 7.600 kho GitHub độc hại (hơn 800 kho giả dạng AI Skills/MCP servers) để đánh lừa các AI coding agents như Claude Code, Gemini và ChatGPT tự động đề xuất cài đ... Kỹ thuật 'AgentBaiting' biến lòng hữu ích của AI thành điểm yếu: các agent tự tìm thấy kho chứa mã độc, tin tưởng vào tệp README giả mạo và trình bày chúng như những đề xuất hữu ích.
Tôi nên làm gì tiếp theo trong thực tế?
Các nhà nghiên cứu xác định thủ phạm là một cá nhân nói tiếng Việt, và khuyến nghị doanh nghiệp thiết lập danh mục thành phần AI được phê duyệt, cách ly môi trường chạy thử và hạn chế hành vi tự động của AI agent.
Hoạt động từ ít nhất tháng 3 năm 2025 và được cho là do một cá nhân nói tiếng Việt đứng sau, chiến dịch đã triển khai gần 7.600 kho GitHub độc hại, trong đó hơn 800 kho được ngụy trang thành các AI Skills hoặc máy chủ Model Context Protocol (MCP) – chính xác là loại thành phần mà các agent như Claude Code, Gemini CLI và ChatGPT tìm kiếm và đề xuất. Tính đến tháng 7 năm 2026, bộ đếm tải xuống của GitHub đã ghi nhận hơn 14 triệu sự kiện liên quan đến các tệp của chiến dịch.
AgentBaiting là gì?
AgentBaiting là một cuộc tấn công vào chuỗi cung ứng, nhắm vào mô hình tin cậy của các agent AI. Thay vì dựa vào nạn nhân vô tình nhấp vào các liên kết độc hại, tin tặc đã thiết kế các kho giả mạo của chúng để chính các agent AI phát hiện và quảng bá. Chuỗi tấn công diễn ra như sau:
AI Skills và MCP servers giả mạo: Hơn 800 kho của chiến dịch đóng giả làm các AI Skills (plugin cho coding agents) hoặc máy chủ MCP – những thành phần mà các agent tự động tìm kiếm khi người dùng yêu cầu tích hợp một công cụ hoặc dịch vụ.
Danh sách trên các kho đăng ký AI công khai: Tin tặc đã gieo rắc hơn 600 mục độc hại trên các danh bạ và kho đăng ký AI công khai, đảm bảo các kho của chúng xuất hiện trong kết quả tìm kiếm của agent.
Kỹ thuật xã hội qua tệp README: Các kho độc hại sử dụng các dự án hợp pháp bị sao chép, hồ sơ nhà phát triển trông giống thật, và các tệp README thuyết phục với các hướng dẫn mà agent AI sẽ tin tưởng và chuyển tiếp cho người dùng.
Đề xuất tự động: Khi một lập trình viên yêu cầu agent tìm một công cụ hoặc khởi tạo một dự án, agent sẽ tìm kiếm trên web, phát hiện ra một trong những kho giả mạo này, đọc README và trình bày các hướng dẫn cài đặt – bao gồm cả việc tải xuống mã độc – như một đề xuất hữu ích.
Trưởng nhóm nghiên cứu của Island Security, Oleg Zaytsev, mô tả sự thay đổi này: "Những gì được xây dựng để lừa con người giờ đây cũng lừa được cả các agent AI".
Mã độc: SmartLoader và StealC
Chiến dịch FakeGit triển khai một chuỗi mã độc hai giai đoạn:
SmartLoader: Tải trọng ban đầu được phân phối bởi các kho giả mạo. Đây là một trình tải đa giai đoạn dựa trên LuaJIT, thiết lập sự tồn tại lâu dài trên hệ thống, truy xuất các tải trọng đã mã hóa và thực thi chúng trong bộ nhớ.
StealC: Tải trọng cuối cùng. Một mã độc đánh cắp thông tin, thu thập thông tin đăng nhập, khóa API, dữ liệu trình duyệt và các thông tin nhạy cảm khác từ các hệ thống Windows bị xâm phạm.
Quy mô hoạt động (tính đến tháng 7 năm 2026)
Chỉ số
Số liệu
Kho GitHub độc hại
~7.600
Kho AI Skills / MCP server giả mạo
800+
Tài khoản GitHub do tin tặc kiểm soát
~6.600
Mục độc hại trên các kho đăng ký AI
600+
Tổng số sự kiện tải xuống trên GitHub được ghi nhận
14 triệu+
Chiến dịch hoạt động từ
Tháng 3/2025
Thủ phạm
Một cá nhân nói tiếng Việt
Ghi chú: Con số 14 triệu+ sự kiện tải xuống phản ánh tất cả các sự kiện được bộ đếm của GitHub ghi lại cho các tệp của chiến dịch, có thể bao gồm cả các yêu cầu tự động cũng như người dùng thực tải xuống.
Các biện pháp phòng thủ cho doanh nghiệp
Dựa trên phân tích của Island Security và các báo cáo chéo từ nhóm 0din của Mozilla và các nhà nghiên cứu bảo mật khác, các biện pháp phòng thủ chính bao gồm:
1. Duy trì danh mục các thành phần AI được phê duyệt. Chỉ cho phép các agent cài đặt các thành phần từ danh sách được chấp thuận này. Ghi lại nguồn gốc, chủ sở hữu, kho lưu trữ, mã hash commit và phiên bản cho mỗi mục.
2. Cách ly (sandbox) các khả năng mới của agent. Trước khi triển khai bất kỳ AI Skill hoặc MCP server mới nào cho toàn tổ chức, hãy đánh giá nó trong một môi trường biệt lập, có kiểm soát.
3. Xác minh danh tính nhà phát hành và tính toàn vẹn của dự án. Kiểm tra chéo danh tính của nhà phát hành, tuổi tài khoản và lịch sử dự án trước khi tin tưởng bất kỳ plugin AI nào của bên thứ ba. Coi các kho có nhiều sao/lượt tải cao có thể đã bị thao túng.
4. Giám sát các luồng hoạt động của agent. Triển khai giám sát các yêu cầu đi từ agent AI đến các kho lưu trữ bên ngoài, đặc biệt là các bản tải xuống nội dung thô từ GitHub nằm ngoài các đường cơ sở của nhà phát triển đã được thiết lập.
5. Hạn chế hành vi tự động của agent. Cấu hình các AI coding agents để yêu cầu xác nhận của người dùng trước khi cài đặt công cụ mới, chạy các lệnh shell từ hướng dẫn README hoặc tải xuống các gói bên ngoài.
6. Áp dụng kiểm soát đầu ra chặt chẽ. Giới hạn các điểm cuối mà cơ sở hạ tầng AI agent có thể truy cập và duy trì danh sách trắng "nguồn được phê duyệt" cho các bản tải xuống mã và gói.
7. Coi các kho đăng ký AI công khai là không đáng tin cậy. Giả định bất kỳ thành phần nào do agent phát hiện từ một kho đăng ký công khai đều có thể là độc hại cho đến khi được xác minh thông qua danh mục đã được phê duyệt.
mallory.ai
Fake GitHub Repositories Deliver StealC and Malware Through AI and Software Lures | Mallory