Разкрити са около 7 600 зловредни хранилища в GitHub, като над 800 от тях се представят за AI умения (AI Skills) или сървъри по протокола Model Context Protocol (MCP). Според доклад на Island тази вълна е достигнала своя пик през април 2026 г.
Фалшивите хранилища са свързани с около 6 600 профила, от които приблизително 1 400 са изградени около инструменти с изкуствен интелект, агенти или работни процеси за индивидуална и корпоративна употреба — от интеграции с Gmail и WhatsApp до инструменти за Databricks, Jenkins и Docker.
Кампанията с кодово име FakeGit разпространява семейство зловреден код, наречено SmartLoader. До юли 2026 г. са регистрирани над 14 милиона изтегляния на файлове от секцията GitHub Release в около 200 от тези хранилища.
„FakeGit използва копирани проекти, дублиращи профили на разработчици, убедителни README файлове и зловредни ZIP архиви за доставяне на зловредния код SmartLoader. След като се изпълни, SmartLoader си осигурява персистентност в системата и инсталира StealC — софтуер за кражба на информация, насочен към идентификационни данни, активни сесии и други чувствителни данни“, заявява Олег Зайцев, водещ изследовател по сигурността в Island.
От Straiker AI първи сигнализираха за използването на модифицирани MCP сървъри за разпространение на SmartLoader и StealC по-рано тази година, а по-късно Derp.ca потвърди констатациите.
AgentBaiting: Насочване към AI агенти вместо към потребители
В рамките на тази операция от Island са идентифицирали техника, наречена AgentBaiting, при която търсещият AI агент става мишена, замествайки човека, за когото работи.
„AI агент, търсещ нова функционалност като Skill или MCP сървър, може самостоятелно да открие хранилище от кампанията, да приеме README файла на атакуващия за легитимна документация и да предаде инструкциите за инсталация на потребителя“, отбелязва Зайцев.
При заявка за намиране на безплатно умение за „кинематографични подсказки“ (cinematic prompt), Claude Code открива както легитимно, така и зловредно хранилище. То препоръчва легитимната опция, но в същото изпълнение предава и стъпките за инсталация от зловредното хранилище, указвайки на потребителя да изтегли .exe файл и да подмине предупреждението за сигурност на Windows. При други тестове агентът анализира същото хранилище по-подробно и отказва да го препоръча.
Gemini и ChatGPT показват същия проблем. При запитване за безплатен Walmart MCP сървър и двата модела препоръчват едно и също зловредно хранилище като първи избор.
„При нашите тестове Claude Code, Gemini и ChatGPT изведоха зловредни хранилища от кампанията, без изобщо да им е подаван директен линк“, добавя Зайцев.
Това не са безизвестни или некачествено изработени страници. Едно от хранилищата копира името и оформлението на легитимен проект с над 67 000 звезди, събирайки 63 звезди и 18 разклонения (forks), което е напълно достатъчно да изглежда достоверно на пръв поглед.
„Измамата се разпростира и върху профилите зад проектите“, казва Зайцев. Един от профилите се различава само по един символ от реалния акаунт на известен разработчик и го копира детайлно, преди да публикува своя зловреден MCP сървър.
Над 600 обяви за тези хранилища са намерени в публични AI регистри, включително LobeHub, Glama, MCP.so и MCP Market. Някои регистри директно дублират README файла на хранилището, пренасяйки зловредната връзка за изтегляне в друга платформа под авторитета на самия регистър.
Как организациите могат да се защитят
За противодействие на заплахата от Island съветват да се изгради каталог от проверени Skills и MCP сървъри, да се тестват новите функционалности първо в изолирана среда, да се проверяват както издателят, така и проектът, и да се следи по какви пътища агентите изтеглят и инсталират инструменти.
„Ако има съмнение за изпълнение на SmartLoader, изолирайте крайното устройство и прекратете активните браузърни сесии, OAuth права, API токени и идентификационни данни за облака и средите за разработка. StealC прихваща живи сесии, а не само пароли, така че само нулирането на пароли не е достатъчно“, заключава Зайцев.
Към доклада си от Island са приложили списък със засегнатите хранилища и хешове на зловредните файлове.