Изследователи по киберсигурност откриха близо 7600 компрометирани хранилища в GitHub, над 800 от които се представят за умения за изкуствен интелект (AI) или сървъри за протокола MCP (Model Context Protocol). Тяхната цел е да доставят семейство зловреден софтуер, известно като SmartLoader, като част от активна кампания с кодово име FakeGit.

FakeGit използва копирани проекти, фалшиви профили на разработчици, убедителни файлове README и зловредни ZIP архиви за доставка на зловредния код SmartLoader. Крайната цел на тези атаки е да се установи постоянно присъствие в компрометираната система и да се инжектира допълнителен зловреден код от втори етап, например StealC – софтуер за кражба на информация, способен да събира широк набор от данни.

Тревожен аспект на кампанията е еволюцията, базирана на изкуствен интелект, наречена AgentBaiting. Това се случва, когато ИИ агент, търсещ разширение или MCP сървър, случайно открие някое от тези подправени хранилища в GitHub, което го кара да изпълни инструкциите на атакуващия без намесата на реален потребител. Тестовете показват, че водещи модели като Anthropic Claude Code, Google Gemini и OpenAI ChatGPT са податливи на тази тактика.

За да се задейства атаката, в хранилищата се качва ZIP архив, който стартира верига за зареждане чрез LuaJIT и изпълнява замъглен Lua скрипт, отговорен за спускането на SmartLoader, който от своя страна инсталира StealC. Заплахата се засилва и от факта, че много от тези компрометирани MCP сървъри и умения се листват в публични регистри като LobeHub, Glama, MCP.so и MCP Market, което им придава фалшива легитимност.

За противодействие на тази заплаха експертите препоръчват:

  • Създаване на каталог от проверени и одобрени умения, MCP сървъри и плъгини за агенти.
  • Оценяване на новите възможности на агентите в изолирана среда (пясъчник) преди по-широко внедряване.
  • Проверка на самоличността на издателя и надеждността на проекта.
  • Мониторинг на автоматизираните действия на ИИ агентите.