Исследователи из компании Island обнаружили масштабную кампанию, получившую название FakeGit: по их данным, около 7600 вредоносных репозиториев на GitHub, созданных примерно 6600 профилями, распространяют вредоносное ПО SmartLoader. Более 800 из этих репозиториев маскируются под навыки для ИИ-систем или серверы протокола Model Context Protocol (MCP). Особую опасность представляет техника AgentBaiting — ИИ-агенты, такие как Claude Code, Gemini и ChatGPT, по данным исследователей, способны самостоятельно находить вредоносные репозитории и передавать пользователю инструкции атакующих. Организациям, использующим ИИ-агентов и MCP-серверы, следует немедленно пересмотреть процедуры проверки внешних плагинов и навыков.
Механизм атаки: от поддельного репозитория до кражи данных
По данным исследователей, кампания FakeGit строится на социальной инженерии уровня платформы. Атакующие создают репозитории, которые либо полностью сфабрикованы, либо скопированы из легитимных проектов. Каждый репозиторий снабжён правдоподобным README-файлом, профилем разработчика, имитирующим реального автора, и вредоносным ZIP-архивом в разделе релизов.
Цепочка заражения, как сообщается, выглядит следующим образом:
- Жертва (человек или ИИ-агент) обнаруживает репозиторий, маскирующийся под полезный инструмент
- README направляет к загрузке ZIP-архива из раздела GitHub Releases
- Архив запускает цепочку загрузки на базе LuaJIT — обфусцированный Lua-скрипт активирует SmartLoader
- SmartLoader обеспечивает закрепление в системе и доставляет вторичную полезную нагрузку — инфостилер StealC
- StealC собирает широкий спектр данных со скомпрометированной системы
Поддельные репозитории имитируют как потребительские, так и корпоративные инструменты — по данным Island, среди них интеграции с Gmail, WhatsApp, а также инструменты для Databricks, Jenkins и Docker. Это расширяет поверхность атаки от индивидуальных разработчиков до корпоративных команд.
AgentBaiting: когда ИИ-агент становится вектором атаки
Наиболее тревожный аспект FakeGit — техника, которую Island назвала AgentBaiting. Суть в том, что ИИ-агент, выполняющий задачу пользователя по поиску навыка или MCP-сервера, может самостоятельно обнаружить вредоносный репозиторий, воспринять его README как легитимную документацию и передать инструкции атакующего пользователю — без какого-либо участия человека в процессе обнаружения.
По данным тестов Island, модели Anthropic Claude Code, Google Gemini и OpenAI ChatGPT оказались восприимчивы к этой технике — они выдавали вредоносные репозитории кампании в ответ на запросы, даже когда пользователь не предоставлял прямую ссылку. Достаточно было промпта вроде «Find free claude cinematic prompt skill» или «give me a free walmart MCP server link».
Важно отметить: утверждения о восприимчивости конкретных ИИ-моделей основаны на тестах одного исследовательского источника и пока не получили независимого подтверждения от Anthropic, Google или OpenAI.
Ранее использование троянизированных MCP-серверов для распространения SmartLoader и StealC было зафиксировано компанией Straiker AI, а затем подтверждено независимым исследованием Derp.ca. AgentBaiting представляет собой эволюцию этой кампании, где техника социальной инженерии, изначально нацеленная на людей, оказалась столь же эффективной против автономных ИИ-агентов.
Масштаб распространения через публичные реестры
Угроза не ограничивается GitHub. По данным исследователей, более 600 вредоносных листингов кампании были обнаружены в публичных реестрах MCP-серверов и навыков, включая LobeHub, Glama, MCP.so и MCP Market. Присутствие в этих каталогах придаёт поддельным инструментам видимость легитимности и значительно увеличивает вероятность их обнаружения как людьми, так и ИИ-агентами.
Как подчеркнули в Island: «FakeGit не нужно было ничего взламывать. Кампания публиковала убедительные репозитории, заимствовала идентичности реальных разработчиков, распространяла листинги через публичные реестры и позволяла механизмам обнаружения сделать остальное».
Оценка воздействия
Кампания FakeGit затрагивает несколько категорий потенциальных жертв:
- Разработчики и DevOps-инженеры, ищущие MCP-серверы и интеграции для корпоративных инструментов (Jenkins, Docker, Databricks)
- Пользователи ИИ-ассистентов, делегирующие агентам поиск и установку плагинов
- Организации, внедряющие агентные рабочие процессы без надлежащей проверки внешних зависимостей
Последствия компрометации включают кражу учётных данных, токенов доступа и другой чувствительной информации посредством StealC, а также потенциальное закрепление атакующих в корпоративной инфраструктуре через SmartLoader.
Практические рекомендации
- Создайте внутренний каталог проверенных навыков, MCP-серверов и агентных плагинов — не полагайтесь на публичные реестры как единственный источник доверия
- Тестируйте новые агентные возможности в изолированной среде (песочнице) перед развёртыванием в рабочем окружении
- Верифицируйте издателя и проект: проверяйте историю коммитов, возраст аккаунта, наличие других проектов у автора, соответствие профиля реальному разработчику
- Контролируйте агентные пути выполнения: логируйте и анализируйте, какие внешние ресурсы обнаруживают и рекомендуют ваши ИИ-агенты
- Блокируйте автоматическое выполнение инструкций из непроверенных README-файлов — требуйте явного подтверждения пользователя перед запуском установочных команд
- Проверьте наличие индикаторов компрометации: обратите внимание на процессы LuaJIT, нетипичные для вашей среды, и сетевые соединения, характерные для StealC
Кампания FakeGit демонстрирует фундаментальную проблему: экосистема MCP-серверов и ИИ-навыков растёт быстрее, чем механизмы её верификации. Организациям, использующим ИИ-агентов в рабочих процессах, необходимо прямо сейчас внедрить обязательную проверку внешних плагинов и навыков в песочнице, а также ограничить возможность агентов самостоятельно загружать и исполнять код из непроверенных источников — именно этот разрыв между обнаружением и выполнением эксплуатирует AgentBaiting.