FakeGit 行动自 2025 年 3 月起活跃,利用近 7600 个恶意 GitHub 仓库(其中超过 800 个伪装成 AI 技能或 MCP 服务器)诱骗 Claude Code、Gemini CLI、ChatGPT 等 AI 编程助手自主发现并推荐恶意软件。 该行动采用名为 AgentBaiting 的新型攻击技术,通过虚假的 AI 技能注册表条目和精心伪造的 README 文件,将 AI 助手变为恶意软件分发链中的一环。最终载荷为信息窃取型恶意软件 StealC。

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What was the FakeGit campaign, how did it use nearly 7,600 fake GitHub repositories to trick AI c. Article summary: Here is a comprehensive, source-cited breakdown of the FakeGit campaign.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
2026 年 7 月,Island Security 的研究人员公开记录了一场名为 FakeGit 的大规模恶意软件分发行动。其核心创新在于一种名为 AgentBaiting 的技术——利用 AI 编程助手的“乐于助人”特性,诱使它们自主发现并向用户推荐恶意仓库
。
该行动自 2025 年 3 月 起就已活跃,由一名 越南语使用者 操纵,部署了近 7600 个恶意 GitHub 仓库,其中 超过 800 个 伪装成 AI 技能或模型上下文协议(MCP)服务器——这正是 Claude Code、Gemini CLI 和 ChatGPT 等 AI 助手会主动搜索和推荐的那类组件。截至 2026 年 7 月,GitHub 的下载计数器已记录到与该行动相关的 超过 1400 万次 下载事件
。
AgentBaiting 是一种针对 AI 助手信任模型的供应链攻击。攻击者并非依赖受害者主动点击恶意链接,而是精心构造虚假仓库,使其能够被 AI 助手自己找到并推广。攻击链如下:
Island Security 的首席研究员 Oleg Zaytsev 如此描述这种转变:“过去用来欺骗人类的手段,现在也开始欺骗 AI 助手了”。
FakeGit 行动部署了分两个阶段的恶意软件链:
| 指标 | 数据 |
|---|---|
| 恶意 GitHub 仓库数 | 约 7,600 个 |
| 虚假 AI 技能 / MCP 服务器仓库数 | 超过 800 个 |
| 攻击者控制的 GitHub 账号数 | 约 6,600 个 |
| 在 AI 注册表中的恶意清单数 | 超过 600 条 |
| 观察到的 GitHub 总下载事件数 | 超过 1,400 万次 |
| 行动活跃起始时间 | 2025 年 3 月 |
| 攻击者归属 | 单一越南语使用者 |
注:超过 1400 万次的下载计数反映了 GitHub 计数器为该行动文件记录的所有事件,可能包含自动化请求以及真实的用户下载。
基于 Island Security 的分析以及来自 Mozilla 0din 团队和其他安全研究人员的交叉验证报告,关键的防御措施如下:
1. 维护一个经批准、受管控的 AI 技能、MCP 服务器和 AI 助手扩展目录。 仅允许 AI 助手从该授权列表中安装组件。为每一项记录标注其来源、所有者、仓库地址、提交哈希和版本信息。
2. 对新的 AI 助手能力进行沙盒隔离测试。 在向整个组织推广任何新的 AI 技能或 MCP 服务器前,先在隔离的、受控的环境中对其进行评估。
3. 验证发布者和项目的完整性。 在信任任何第三方 AI 插件之前,交叉核验发布者的身份、账号年龄和项目历史。对于高星、高下载量的仓库,应警惕其可能是刷出来的。
4. 监控 AI 助手的网络路径。 对 AI 助手向外部仓库发出的出站请求实施监控,特别是那些不符合常规开发者基线的 GitHub 原始内容下载。
5. 限制 AI 助手的自主行为。 配置 AI 编程助手,要求其在安装新工具、执行 README 文件中的 Shell 命令或下载外部软件包之前,必须获得用户的明确确认。
6. 实施严格的出站流量控制。 限制 AI 助手基础设施能够访问的网络端点,并维护一个“受信源”白名单,只允许从白名单中的源下载代码和软件包。
7. 将公开的 AI 注册表视为不受信任的来源。 假定 AI 助手从公开注册表中发现的任何组件都可能是恶意的,直至其通过经批准的目录验证。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
FakeGit 行动自 2025 年 3 月起活跃,利用近 7600 个恶意 GitHub 仓库(其中超过 800 个伪装成 AI 技能或 MCP 服务器)诱骗 Claude Code、Gemini CLI、ChatGPT 等 AI 编程助手自主发现并推荐恶意软件。
FakeGit 行动自 2025 年 3 月起活跃,利用近 7600 个恶意 GitHub 仓库(其中超过 800 个伪装成 AI 技能或 MCP 服务器)诱骗 Claude Code、Gemini CLI、ChatGPT 等 AI 编程助手自主发现并推荐恶意软件。 该行动采用名为 AgentBaiting 的新型攻击技术,通过虚假的 AI 技能注册表条目和精心伪造的 README 文件,将 AI 助手变为恶意软件分发链中的一环。最终载荷为信息窃取型恶意软件 StealC。
截至 2026 年 7 月,攻击者控制了约 6600 个 GitHub 账号,在公开 AI 注册表中发布了超过 600 条恶意清单,相关文件的 GitHub 下载计数事件超过 1400 万次。研究人员建议企业建立经批准的 AI 组件目录并限制 AI 助手的自主行为。