Операторите на зловреден софтуер все по-често използват инструменти, създадени за разширяване на изкуствения интелект, като вектор за разпространение.
Новодокументирана кампания, наречена AgentBaiting, използва фалшиви AI умения (AI Skills) и Model Context Protocol (MCP) сървъри, за да разпространява зловредния код SmartLoader чрез изглеждащи надеждно проекти в GitHub и обществени каталози за способности.
Операцията превръща рутинното търсене на AI интеграция в риск от инфектиране. Жертвите могат да бъдат пренасочени към ZIP архиви, представени като полезни инсталационни файлове, и след това подканени да ги извлекат и стартират, въпреки че те нямат нищо общо с рекламирания инструмент.
Изследователи от Island идентифицираха кампанията, докато проследяваха по-широката операция FakeGit.
В доклад, споделен с Cyber Security News (CSN), от Island заявяват, че са открили около 7600 зловредни хранилища, създадени от приблизително 6600 профила, включително над 800, представящи се за AI умения или MCP сървъри.
Обхватът на кампанията я прави нещо повече от типична измама, насочена към разработчици. Вълната, фокусирана върху AI, се разрасна през март и достигна връх през април 2026 г., като зловредните проекти се появиха над 600 пъти в обществени AI регистри и каталози.
Изследователите са отчели и над 14 милиона изтегляния от ресурсните файлове на около 200 хранилища от кампанията.
Кампанията AgentBaiting използва 800 фалшиви AI умения и MCP сървъри
FakeGit изгражда доверие чрез копирани проекти, дублиращи профили, убедителна документация и умерен брой взаимодействия.
При една от примамките е копирано името и позиционирането на популярна колекция от умения за Claude (Claude Skills), след което като изтегляне е предлаган потвърден ZIP архив със SmartLoader.
Този подход напомня за по-ранни активности за разпространение на зловреден софтуер чрез фалшив GitHub, които се възползваха от познатите работни процеси за разработка, за да спечелят доверие.
Примамките са насочени както към лични, така и към бизнес задачи, включително електронна поща, съобщения, анализи, системи за сглобяване на софтуер (build systems), облачни услуги и инструменти за разработчици.
Имената им правят изтеглянията да изглеждат уместни за ежедневната работа, вместо подозрителни.
Island установи, че 62 зловредни хранилища са били позиционирани за корпоративна или вътрешна употреба от разработчици, докато почти две трети от MCP примамките са твърдели, че свързват облачни услуги, бази данни или API-та.
Хранилище с име 45d5r/databricks-mcp-server показва как започва инфекцията. Неговата документация рекламира корпоративна интеграция и предоставя бутон за изтегляне, но свързаният архив съдържа инструмент за стартиране на команди, преименувана среда за изпълнение от тип LuaJIT и обфускирана програма на Lua, маскирана като текстов файл.
Стартирането на стартера активира скрития зловреден код, вместо да инсталира MCP сървър.
Свързаните варианти могат да скриват своите конзолни прозорци, да намират своя команден сървър чрез стойност, съхранена в смарт договор на Polygon, да създават устойчивост чрез планирани задачи (scheduled tasks) и да извличат криптирани етапи от GitHub.
В крайна сметка тези етапи инжектират StealC в друг процес, продължавайки заплахата от кражба на идентификационни данни, отразена в докладите за прекъсването на инфраструктурата на StealC.
AgentBaiting променя заплахата, тъй като даден AI агент може да открие зловредния проект, без жертвата да получи директна връзка.
По време на тестовете изследователите установиха, че Claude Code, Gemini и ChatGPT могат самостоятелно да изведат хранилища от кампанията, когато бъдат поискани да намерят дадено умение или MCP сървър.
Резултатите варираха, но все пак разкриха опасна празнина. Един тестван агент препоръча безопасна опция, като същевременно повтори зловредните инструкции за инсталиране като алтернатива.
При друг тест Gemini върна зловредно MCP хранилище за Walmart като първи резултат, докато ChatGPT листва същото хранилище сред обществените опции и го подчерта като начална точка.
Об обществените регистри могат допълнително да разширят тази изложена зона. Island откри над 600 вписвания от кампанията в LobeHub, Glama, MCP.so и MCP Market, като някои възпроизвеждат написана от атакуващия документация и инструкции за изтегляне.
Това дава на зловредните хранилища още едно ниво на достоверност, особено с нарастването на опасенията за сигурността на MCP сървърите около AI интеграции, които имат достъп до бизнес ресурси.
Организациите трябва да разчитат на куриран и прегледан каталог за умения, MCP сървъри и плъгини за агенти, вместо на неограничено търсене.
Новите функционалности трябва да се тестват в изолирана среда без браузърни сесии, облачни идентификационни данни, SSH ключове или производствени данни. Предполагаема AI способност, разпространявана като Windows ZIP архив, съдържащ стартер и скрит зловреден код, трябва да бъде отхвърлена.
Екипите трябва да проверяват издателите толкова внимателно, колкото и самите проекти, тъй като броят звезди, копираните профили и вписванията в регистри не гарантират легитимност.
Те трябва да наблюдават изтеглянията, Git клониранията, шел командите и промените в конфигурациите на MCP или уменията, инициирани от агенти. Поддържането на инвентар от хранилището, коммита, версията и хеша на пакета за всяка способност може да ускори разследването.
Ако има съмнение за изпълнение на SmartLoader, екипите по сигурност трябва да изолират крайното устройство и да анулират активните браузърни сесии, OAuth права, API токени, облачни идентификационни данни и данни за достъп на разработчици.
Самото нулиране на паролите може да не е достатъчно, тъй като StealC може да открадне активни сесии и данни от браузъра.