FakeGit: 7 600 репозиториев на GitHub продвигают малварь
Киберпреступники запустили масштабную операцию под названием FakeGit. Она использует 7 600 вредоносных репозиториев на GitHub для распространения вредоносного ПО SmartLoader и StealC. Совокупное количество загрузок превысило 14 миллионов.
Исследователи из компании Island обнаружили, что более 800 репозиториев маскируются под AI-навыки или MCP-серверы. Они появлялись более 600 раз в публичных AI-реестрах и каталогах. Это повышало вероятность их обнаружения AI-агентами и разработчиками — технику назвали «agentbaiting».
Как устроена атака
Многие репозитории имитируют популярные инструменты: Gmail, WhatsApp, Databricks, Jenkins, Docker. Они содержат убедительную документацию, накрученные звёзды и форки, скопированные описания проектов и настоящие имена разработчиков.
Файлы README направляют посетителей на скачивание ZIP-архивов. Они выдают себя за установщики или релизы проектов, но на деле содержат замаскированные Lua-пейлоады, запускающие SmartLoader.
После активации SmartLoader закрепляется в системе через задачи планировщика. Для получения C2-адреса используется смарт-контракт на блокчейне Polygon. Затем с GitHub загружаются дополнительные зашифрованные ступени, в итоге доставляющие стилер StealC.
В наших тестах ChatGPT, Gemini и Claude выдавали вредоносные репозитории при запросах по связанным задачам, а иногда и передавали инструкции по установке.
— Исследователи Island
Техника AgentBaiting
Исследователи Island называют эту технику AgentBaiting. Она специально разработана для повышения видимости вредоносных репозиториев перед AI-агентами. В типичном сценарии агенты анализируют содержимое README как легитимную документацию и рекомендуют репозиторий или ZIP-файл оператору-человеку.
В ограниченных контролируемых тестах Claude Code клонировал вредоносные репозитории и скачивал файлы на тестовую машину. Однако затем агент обнаружил подозрительные индикаторы и остановился до выполнения. Исследователи отмечают, что тесты не были нацелены на измерение частоты обнаружения, поэтому окончательные выводы о способности AI-агентов распознавать угрозу на этапе выполнения пока сделать нельзя.
Масштаб и рекомендации
Согласно данным Island, публичные счётчики загрузок GitHub для 335 уникальных Release-активов в 211 репозиториях зафиксировали 14 084 688 событий загрузки. Однако ведущий исследователь безопасности Island Олег Зайцев уточнил, что эта цифра включает повторные запросы и автоматизированную активность, поэтому её нельзя интерпретировать как количество заражений.
- Организациям рекомендуется вести утверждённые каталоги навыков и MCP-серверов.
- Тестировать новые возможности в изолированных средах.
- Самостоятельно проверять издателей и репозитории.
- При подозрении на выполнение SmartLoader немедленно ротировать все секреты в скомпрометированном окружении.
Кампания FakeGit считается продолжением более старой операции, использовавшей Lumma Stealer и приписываемой группе Water Kurita (Trend Micro). AI-тематика была внедрена в марте 2026 года и достигла пика в апреле, когда было создано 300 репозиториев, связанных с AI-инструментами.
Island обнаружила более 600 объявлений в публичных реестрах и каталогах, связанных с FakeGit: LobeHub, Glama, MCP.so, MCP Market. Это означает, что операция уже проникла в экосистему и отравила публичные ресурсы. Исследователи не смогли определить, были ли объявления добавлены вручную или проиндексированы автоматически, но отметили, что их присутствие облегчало обнаружение репозиториев и повышало доверие к ним.
Читайте также: Лучшие бесплатные антивирусы: защита от SmartLoader и другого вредоносного ПО
Источник: BleepingComputer
