В репозитории выглядит как обычный проект для разработчика: аккуратный README, знакомое имя, ZIP-архив для установки. Но за этой оболочкой может скрываться цепочка заражения, которая сначала ставит загрузчик SmartLoader, а затем тащит в систему шпионскую программу.
Именно такую схему исследователи увидели в кампании FakeGit. Она бьёт не только по людям, которые ищут готовые инструменты для работы с ИИ, но и по самим ИИ-агентам, которые умеют искать и подхватывать чужие инструкции.
Какую проблему решаем
FakeGit показывает простую и неприятную вещь: доверие к публичному коду больше не работает само по себе. Хакеры копируют проекты, подделывают профили разработчиков и выкладывают вредоносные архивы так, чтобы они выглядели как обычная документация и установка.
По данным исследователей, в кампании задействовали почти 7,6 тыс. вредоносных репозиториев GitHub. Более 800 из них маскировались под AI-скиллы или MCP-серверы, то есть под те самые подключаемые модули, которые люди и ИИ-агенты нередко ищут в спешке.
Эта схема опасна ещё и тем, что её легко принять за бытовую ошибку. Пользователь может решить, что у него просто не работает телеграмм на мобильном интернете или сломалось подключение, а на деле устройство уже скачало вредоносный архив из «полезного» проекта.
Что подготовить
Перед тем как ставить любой модуль, плагин или архив из публичного репозитория, полезно собрать базовый набор проверки. Никакой магии здесь нет — только дисциплина.
Под рукой должны быть:
- отдельная тестовая машина или виртуальная среда;
- актуальный антивирус и средства проверки архивов;
- список доверенных источников и репозиториев;
- запасной канал связи с коллегами или поддержкой;
- привычка перепроверять автора, домен и историю изменений.
Для команд это особенно важно. Если сотрудник работает с ИИ-агентами, стоит заранее утвердить каталог разрешённых Skills, MCP-серверов и плагинов. Это проще, чем потом разбирать инцидент, похожий на ситуацию с ИИ-агентом в Hugging Face.
Пошаговые действия
один. Проверьте, кто стоит за проектом
Смотрите не только на название репозитория, но и на профиль автора: дату создания, историю публикаций, одинаковые шаблоны описаний, странные аватары и свежие массовые загрузки. У FakeGit как раз использовали похожие профили и копии популярных проектов.
два. Читайте README как документ риска
Красивое описание не доказывает, что проект безопасен. Если в инструкции предлагают скачать ZIP, запустить скрипт или включить расширенные права, это повод остановиться и проверить всё вручную.
три. Не запускайте архивы сразу
Именно ZIP-файлы часто становятся входной точкой атаки. Сначала распакуйте их в изолированной среде, потом проверьте содержимое, а уже после этого думайте об установке.
четыре. Тестируйте ИИ-модули отдельно
Исследователи отмечают, что FakeGit опасен и для ИИ-агентов: модель может сама найти поддельный репозиторий и принять README за настоящую документацию. Поэтому новые функции, Skills и MCP-серверы лучше сначала прогонять в песочнице, а не подключать сразу к рабочим данным.
пять. Ограничьте права и доступ к данным
SmartLoader нужен злоумышленникам как первый этап. Затем он помогает закрепиться в системе и подтянуть следующую нагрузку, включая StealC — программу для кражи данных. Чем уже права у пользователя и чем меньше доступов у агента, тем слабее последствия.
Для команд, которые часто работают с чужими API и автоматизацией, полезно читать и другие разборы на SAFENET21 — например, про атаки на открытые AI-сервисы и ключи доступа. Там логика похожая: злоумышленник бьёт не в систему, а в доверие.
Как проверить себя
После установки любого стороннего модуля задайте себе три вопроса. Откуда пришёл пакет, что именно он делает и зачем ему такие права? Если хотя бы на один вопрос нет ясного ответа — установка уже выглядит плохо.
Есть и техническая проверка. Сравните проект с оригиналом, посмотрите на хэши архивов, проверьте сетевую активность и убедитесь, что приложение не обращается к посторонним адресам сразу после запуска. Для рабочих команд этого обычно хватает, чтобы отсеять откровенно грязные подделки.
Отдельно следите за публичными каталогами. Исследователи уже зафиксировали более 600 подозрительных размещений в MCP- и Skill-реестрах, и это значит, что один и тот же мусор может гулять сразу по нескольким площадкам.
Что делать, если не получилось
Если архив уже запустили, не пытайтесь «дочистить» систему на глаз. Отключите устройство от сети, смените пароли с другого чистого устройства, проверьте активные сессии и запустите полную проверку.
Если речь о компании, зафиксируйте время запуска, имя репозитория, путь к архиву и список затронутых систем. Эти детали помогут понять, успел ли SmartLoader дотянуть до кражи данных.
Когда нужен рабочий доступ в поездках или командировках, часть команд держит под рукой инструмент для защищённой связи в дороге — как один из элементов общей гигиены устройства, а не как замену проверке файлов и репозиториев.
Практический чек-лист
- Проверить автора репозитория и историю его публикаций.
- Не запускать ZIP-архивы из незнакомых проектов на рабочем устройстве.
- Тестировать новые Skills, MCP-серверы и плагины в изолированной среде.
- Ограничить права учётных записей и ИИ-агентов.
- Сверить проект с оригиналом и посмотреть на сетевую активность.
- Подготовить план на случай заражения: отключение от сети, смена паролей, проверка сессий.
- Добавить в внутренний список только проверенные репозитории и модули.
Комментарии (0)
Будьте уважительны. Спам и ссылки на сторонние сервисы скрываются модерацией.
Пока комментариев нет. Вы можете быть первым.