Зелёная змея обвивает логотип GitHub на тёмном фоне

FakeGit: 7 600 репозиториев на GitHub продвигают малварь

Киберпреступники запустили масштабную операцию под названием FakeGit. Она использует 7 600 вредоносных репозиториев на GitHub для распространения вредоносного ПО SmartLoader и StealC. Совокупное количество загрузок превысило 14 миллионов.

Исследователи из компании Island обнаружили, что более 800 репозиториев маскируются под AI-навыки или MCP-серверы. Они появлялись более 600 раз в публичных AI-реестрах и каталогах. Это повышало вероятность их обнаружения AI-агентами и разработчиками — технику назвали «agentbaiting».

Как устроена атака

Многие репозитории имитируют популярные инструменты: Gmail, WhatsApp, Databricks, Jenkins, Docker. Они содержат убедительную документацию, накрученные звёзды и форки, скопированные описания проектов и настоящие имена разработчиков.

Файлы README направляют посетителей на скачивание ZIP-архивов. Они выдают себя за установщики или релизы проектов, но на деле содержат замаскированные Lua-пейлоады, запускающие SmartLoader.

После активации SmartLoader закрепляется в системе через задачи планировщика. Для получения C2-адреса используется смарт-контракт на блокчейне Polygon. Затем с GitHub загружаются дополнительные зашифрованные ступени, в итоге доставляющие стилер StealC.

В наших тестах ChatGPT, Gemini и Claude выдавали вредоносные репозитории при запросах по связанным задачам, а иногда и передавали инструкции по установке.

— Исследователи Island

Техника AgentBaiting

Исследователи Island называют эту технику AgentBaiting. Она специально разработана для повышения видимости вредоносных репозиториев перед AI-агентами. В типичном сценарии агенты анализируют содержимое README как легитимную документацию и рекомендуют репозиторий или ZIP-файл оператору-человеку.

В ограниченных контролируемых тестах Claude Code клонировал вредоносные репозитории и скачивал файлы на тестовую машину. Однако затем агент обнаружил подозрительные индикаторы и остановился до выполнения. Исследователи отмечают, что тесты не были нацелены на измерение частоты обнаружения, поэтому окончательные выводы о способности AI-агентов распознавать угрозу на этапе выполнения пока сделать нельзя.

Масштаб и рекомендации

Согласно данным Island, публичные счётчики загрузок GitHub для 335 уникальных Release-активов в 211 репозиториях зафиксировали 14 084 688 событий загрузки. Однако ведущий исследователь безопасности Island Олег Зайцев уточнил, что эта цифра включает повторные запросы и автоматизированную активность, поэтому её нельзя интерпретировать как количество заражений.

  • Организациям рекомендуется вести утверждённые каталоги навыков и MCP-серверов.
  • Тестировать новые возможности в изолированных средах.
  • Самостоятельно проверять издателей и репозитории.
  • При подозрении на выполнение SmartLoader немедленно ротировать все секреты в скомпрометированном окружении.

Кампания FakeGit считается продолжением более старой операции, использовавшей Lumma Stealer и приписываемой группе Water Kurita (Trend Micro). AI-тематика была внедрена в марте 2026 года и достигла пика в апреле, когда было создано 300 репозиториев, связанных с AI-инструментами.

Island обнаружила более 600 объявлений в публичных реестрах и каталогах, связанных с FakeGit: LobeHub, Glama, MCP.so, MCP Market. Это означает, что операция уже проникла в экосистему и отравила публичные ресурсы. Исследователи не смогли определить, были ли объявления добавлены вручную или проиндексированы автоматически, но отметили, что их присутствие облегчало обнаружение репозиториев и повышало доверие к ним.

Читайте также: Лучшие бесплатные антивирусы: защита от SmartLoader и другого вредоносного ПО

Источник: BleepingComputer

Похожие записи