Продукты «Хакера»

  • Ежеквартальный «Хакер» #3

    Ежеквартальный «Хакер» #3

    Лучшие статьи квартала на бумаге

    2 000 ₽

    Заказать журнал
  • Годовая подписка на Xakep.ru

    Годовая подписка на Xakep.ru

    Полный доступ к статьям и архиву выпусков

    6 000 ₽ в год

    Подписаться
  • «Пентест WEB» для начинающих

    «Пентест WEB» для начинающих

    Совместный курс «Хакера» и лаборатории «Хаксет»

    7 000 ₽

    Купить курс
  • Спецвыпуск «Хакера» #4

    Спецвыпуск «Хакера» #4

    Лучшие статьи за 2021–2022 годы на бумаге

    2 000 ₽

    Заказать журнал

Исследователи обнаружили масштабную вредоносную кампанию FakeGit, операторы которой создали около 7600 репозиториев на GitHub. Более 800 из них маскировались под навыки для ИИ-агентов и MCP-серверы. В общей сложности вредоносные файлы этой кампании были загружены более 14 млн раз.

По данным аналитиков компании Island, вредоносные репозитории создавались с использованием примерно 6600 аккаунтов. Часть этих проектов была полностью вымышленной, а другие скопированы с легитимных разработок. Кроме того, операторы FakeGit использовали имена настоящих разработчиков, накручивали звезды и форки, создавали правдоподобные README-файлы и копировали описания популярных инструментов.

Фальшивый репозиторий

Репозитории-приманки имитировали навыки для ИИ-агентов и утилиты для работы с Gmail, WhatsApp, Databricks, Jenkins, Docker и другими сервисами. Инструкции в README предлагали скачать ZIP-архив, якобы содержащий инсталлятор или релиз проекта, однако на самом деле внутри находилась написанная на Lua полезная нагрузка, запускавшая загрузчик SmartLoader.

После запуска SmartLoader закреплялся в системе жертвы через планировщик задач. Адрес управляющего сервера малварь получала из смарт-контракта в сети Polygon, а дополнительные зашифрованные компоненты скачивала с GitHub. В итоге в конце атаки на устройство пользователя проникал инфостилер StealC.

Схема атаки

Исследователи считают, что FakeGit является продолжением другой кампании по распространению стилера Lumma, которую связывали со злоумышленником Water Kurita. Так, связанные с ИИ приманки появились еще в марте 2026 года, а в апреле хакеры создали около 300 соответствующих репозиториев на GitHub (позже их число превысило 1400).

Эксперты пишут, что отдельную опасность представляет техника AgentBaiting. Ее суть заключается в том, что вредоносный репозиторий ищет не сам пользователь, а его ИИ-агент, которому поручили найти подходящий навык или MCP-сервер. Агент может принять README за обычную документацию и порекомендовать пользователю вредоносный проект.

Вредоносный README

Подчеркивается, что во время тестов ChatGPT, Gemini и Claude находили связанные с FakeGit репозитории даже без прямой ссылки и иногда пересказывали человеку вредоносные инструкции по установке. В одном случае Claude Code и вовсе самостоятельно клонировал вредоносный репозиторий и скачал файлы на тестовую машину. Однако затем ИИ счел скачанные файлы подозрительными и остановился, не запустив малварь.

Также распространению этой кампании помогли публичные каталоги навыков и MCP-серверов. Специалисты нашли более 600 связанных с FakeGit публикаций на LobeHub, Glama, MCP.so, MCP Market и других площадках. Осталось неясным, добавили их вручную или каталоги проиндексировали проекты автоматически. Однако такие листинги повышали доверие к фальшивкам и упрощали их обнаружение.

Специалисты Island напоминают, что следует использовать только проверенные каталоги навыков и MCP-серверов, тестировать новые инструменты в изолированной среде и проверять любых авторов и репозитории.

  • Подпишись на наc в Telegram!

    Только важные новости и лучшие статьи

    Подписаться

  • Подписаться
    Уведомить о
    0 комментариев
    Старые
    Новые Популярные
    Межтекстовые Отзывы
    Посмотреть все комментарии