Mastodon Mastodon Mastodon Mastodon

FakeGit: cómo repositorios y MCP falsos propagan SmartLoader

Foto del autor

CyberSecureFox Editorial Team

Publicado:

Investigadores de la empresa Island han descubierto una campaña a gran escala, denominada FakeGit: según sus datos, alrededor de 7600 repositorios maliciosos en GitHub, creados por unos 6600 perfiles, distribuyen el malware SmartLoader. Más de 800 de estos repositorios se hacen pasar por habilidades para sistemas de IA o por servidores del protocolo Model Context Protocol (MCP). Un peligro especial lo representa la técnica AgentBaiting: según los investigadores, agentes de IA como Claude Code, Gemini y ChatGPT son capaces de encontrar por sí mismos repositorios maliciosos y transmitir al usuario las instrucciones de los atacantes. Las organizaciones que utilizan agentes de IA y servidores MCP deberían revisar de inmediato sus procedimientos de validación de plugins y habilidades externas.

Mecanismo de ataque: del repositorio falso al robo de datos

Según los investigadores, la campaña FakeGit se basa en ingeniería social a nivel de plataforma. Los atacantes crean repositorios que están totalmente fabricados o copiados de proyectos legítimos. Cada repositorio viene acompañado de un archivo README verosímil, un perfil de desarrollador que imita al autor real y un archivo ZIP malicioso en la sección de lanzamientos (Releases).

La cadena de infección, según se informa, tiene el siguiente aspecto:

  1. La víctima (una persona o un agente de IA) encuentra un repositorio que se hace pasar por una herramienta útil
  2. El README dirige a descargar un archivo ZIP desde la sección GitHub Releases
  3. El archivo inicia una cadena de carga basada en LuaJIT: un script Lua ofuscado activa SmartLoader
  4. SmartLoader se asegura la persistencia en el sistema y entrega una carga útil secundaria: el infostealer StealC
  5. StealC recopila un amplio espectro de datos del sistema comprometido

Los repositorios falsos imitan tanto herramientas de consumo como corporativas: según Island, entre ellos hay integraciones con Gmail, WhatsApp, así como herramientas para Databricks, Jenkins y Docker. Esto amplía la superficie de ataque desde desarrolladores individuales hasta equipos corporativos.

AgentBaiting: cuando el agente de IA se convierte en vector de ataque

El aspecto más preocupante de FakeGit es la técnica a la que Island ha llamado AgentBaiting. La idea es que un agente de IA, al ejecutar la tarea del usuario de buscar una habilidad o un servidor MCP, puede encontrar por sí mismo un repositorio malicioso, interpretar su README como documentación legítima y transmitir al usuario las instrucciones del atacante, sin participación humana alguna en el proceso de descubrimiento.

Según las pruebas de Island, los modelos Anthropic Claude Code, Google Gemini y OpenAI ChatGPT resultaron ser susceptibles a esta técnica: devolvían repositorios maliciosos de la campaña como respuesta a las solicitudes, incluso cuando el usuario no proporcionaba un enlace directo. Bastaba con un prompt como «Find free claude cinematic prompt skill» o «give me a free walmart MCP server link».

Es importante señalar: las afirmaciones sobre la susceptibilidad de modelos específicos de IA se basan en pruebas de una única fuente de investigación y aún no han recibido confirmación independiente por parte de Anthropic, Google u OpenAI.

El uso previo de servidores MCP troyanizados para distribuir SmartLoader y StealC fue documentado por la empresa Straiker AI y posteriormente confirmado por una investigación independiente de Derp.ca. AgentBaiting representa una evolución de esta campaña, en la que la técnica de ingeniería social, dirigida originalmente a las personas, ha resultado ser igualmente eficaz contra agentes de IA autónomos.

Alcance de la propagación a través de registros públicos

La amenaza no se limita a GitHub. Según los investigadores, se han encontrado más de 600 listados maliciosos de la campaña en registros públicos de servidores y habilidades MCP, incluidos LobeHub, Glama, MCP.so y MCP Market. La presencia en estos catálogos confiere a las herramientas falsas una apariencia de legitimidad y aumenta significativamente la probabilidad de que sean descubiertas tanto por personas como por agentes de IA.

Como subrayaron en Island: «FakeGit no necesitó vulnerar nada. La campaña publicaba repositorios convincentes, tomaba prestadas las identidades de desarrolladores reales, distribuía listados a través de registros públicos y dejaba que los mecanismos de descubrimiento hicieran el resto».

Evaluación del impacto

La campaña FakeGit afecta a varias categorías de víctimas potenciales:

  • Desarrolladores e ingenieros DevOps que buscan servidores MCP e integraciones para herramientas corporativas (Jenkins, Docker, Databricks)
  • Usuarios de asistentes de IA que delegan en los agentes la búsqueda e instalación de plugins
  • Organizaciones que implantan flujos de trabajo basados en agentes sin la debida validación de las dependencias externas

Las consecuencias de una intrusión incluyen el robo de credenciales, tokens de acceso y otra información sensible mediante StealC, así como la posible consolidación de la presencia de los atacantes en la infraestructura corporativa a través de SmartLoader.

Recomendaciones prácticas

  • Cree un catálogo interno de habilidades, servidores MCP y plugins de agentes verificados; no confíe en los registros públicos como única fuente de confianza
  • Pruebe las nuevas capacidades de los agentes en un entorno aislado (sandbox) antes de su despliegue en el entorno de producción
  • Verifique al editor y el proyecto: compruebe el historial de commits, la antigüedad de la cuenta, la existencia de otros proyectos del autor y la correspondencia del perfil con un desarrollador real
  • Controle las rutas de ejecución de los agentes: registre y analice qué recursos externos descubren y recomiendan sus agentes de IA
  • Bloquee la ejecución automática de instrucciones procedentes de archivos README no verificados: exija una confirmación explícita del usuario antes de ejecutar comandos de instalación
  • Compruebe la existencia de indicadores de compromiso: preste atención a procesos LuaJIT atípicos para su entorno y a conexiones de red características de StealC

La campaña FakeGit pone de manifiesto un problema fundamental: el ecosistema de servidores MCP y habilidades de IA crece más rápido que los mecanismos para su verificación. Las organizaciones que utilizan agentes de IA en sus flujos de trabajo deben implantar desde ahora la validación obligatoria de plugins y habilidades externos en un sandbox, así como limitar la capacidad de los agentes para descargar y ejecutar código de fuentes no verificadas por sí mismos: es precisamente esta brecha entre descubrimiento y ejecución lo que explota AgentBaiting.


CyberSecureFox Editorial Team

El equipo editorial de CyberSecureFox cubre noticias de ciberseguridad, vulnerabilidades, campañas de malware, actividad de ransomware, AI security, cloud security y security advisories de proveedores. Los materiales se preparan a partir de official advisories, datos de CVE/NVD, alertas de CISA, publicaciones de proveedores e informes públicos de investigadores. Los artículos se revisan antes de su publicación y se actualizan cuando aparece nueva información.

Deja un comentario

Este sitio usa Akismet para reducir el spam. Aprende cómo se procesan los datos de tus comentarios.