Исследователи обнаружили кампанию FakeGit, в которой злоумышленники создали около 7600 репозиториев на GitHub. Более 800 из них маскировались под навыки для ИИ-агентов и MCP-серверы, а вредоносные файлы из этой сети скачали свыше 14 млн раз.
Атака показала, как быстро доверие к популярным площадкам превращается в оружие. Фальшивые проекты выглядели правдоподобно, а ИИ-инструменты местами сами подталкивали пользователей к установке опасных файлов.
Что произошло
FakeGit — это масштабная вредоносная кампания, завязанная на поддельные репозитории. По данным аналитиков Island, злоумышленники использовали примерно 6600 аккаунтов, чтобы наполнять GitHub проектами-двойниками.
Часть репозиториев была полностью выдумана, часть — скопирована с реальных разработок. Операторы подделывали имена авторов, накручивали звёзды и форки, а также собирали правдоподобные README-файлы с описанием инструментов.
Как работала схема
Приманки имитировали навыки для ИИ-агентов и утилиты для Gmail, WhatsApp, Databricks, Jenkins, Docker и других сервисов. В README предлагали скачать ZIP-архив якобы с инсталлятором или релизом проекта, но внутри лежала полезная нагрузка на Lua, которая запускала загрузчик SmartLoader.
После старта SmartLoader закреплялся в системе через планировщик задач. Адрес управляющего сервера он получал из смарт-контракта в сети Polygon, а дополнительные зашифрованные компоненты забирал с GitHub. Финальной нагрузкой становился инфостилер StealC.
Кого это затронуло и чем опасна техника AgentBaiting
Под удар попали в первую очередь разработчики, которые ищут готовые навыки, шаблоны и MCP-серверы для рабочих задач. Но схема опаснее обычной подмены файлов: вредоносный репозиторий теперь может найти не человек, а его ИИ-агент.
Эту практику исследователи называют AgentBaiting. Агент принимает README за обычную документацию, советует человеку проект и тем самым проводит его через цепочку заражения. В одном из тестов ChatGPT, Gemini и Claude находили такие репозитории даже без прямой ссылки, а иногда пересказывали вредоносные инструкции по установке.
Отдельно эксперты отметили случай, когда Claude Code сам клонировал фальшивый репозиторий и скачал файлы на тестовую машину. Позже система остановилась, сочтя содержимое подозрительным, но сам факт уже показал, насколько уязвимы рабочие процессы с участием ИИ.
Что делать прямо сейчас
Если вы используете ИИ-агента для поиска библиотек, навыков или серверов интеграции, не полагайтесь только на README и число звёзд. Проверяйте автора, историю репозитория, состав файлов и то, откуда взялся совет на установку.
Для тестов держите отдельную изолированную среду, а новые пакеты и архивы открывайте только после ручной проверки. Если нужен дополнительный слой приватности для работы из чужой сети, посмотрите на защищённый канал для поездок и кафе — но не используйте его как замену проверке источника и файлов.
Полезно вспомнить и про базовые меры из наших разборов: как ловят ИИ-агентов на поддельных инструкциях и почему фишинговые кампании так быстро растут на доверии к бренду.
- Проверьте, не тянет ли ваш ИИ-агент файлы с непроверенных репозиториев.
- Сравните автора, README и содержимое архива, прежде чем запускать проект.
- Откройте подозрительный проект только в изолированной среде.
- Отключите автозапуск и проверьте планировщик задач после тестов.
- Не доверяйте звёздам, форкам и красивому описанию без ручной верификации.
- Для рабочих сценариев используйте только проверенные каталоги и источники.
Комментарии (0)
Будьте уважительны. Спам и ссылки на сторонние сервисы скрываются модерацией.
Пока комментариев нет. Вы можете быть первым.