FakeGit: 7 600 вредоносных GitHub-репозиториев атакуют ИИ-агентов

Ландшафт киберугроз продолжает стремительно меняться, подстраиваясь под технологические тренды. Свежие исследования вскрыли беспрецедентную по масштабу вредоносную кампанию, получившую название FakeGit. Она знаменует собой переход к атакам, манипулирующим не только доверием разработчиков, но и алгоритмами искусственного интеллекта. За фасадом тысяч безобидных репозиториев на GitHub скрывается сложная инфраструктура, нацеленная на кражу критически важных данных.

Согласно данным аналитиков, в рамках кампании создано порядка 7 600 мошеннических репозиториев GitHub, причем более 800 из них маскируются под инструменты на базе искусственного интеллекта или серверы Mediated Control Protocol (MCP). Пик вредоносной активности пришелся на апрель 2026 года, а совокупное число загрузок вредоносных ZIP-архивов превысило 14 миллионов.

Технический арсенал: SmartLoader и StealC

Ядром кампании выступает вредоносное ПО SmartLoader, которое обеспечивает скрытное присутствие и долговременную устойчивость на скомпрометированных системах. Его главная задача — развернуть на устройстве жертвы основную полезную нагрузку: стилер StealC. Этот инструмент сфокусирован на захвате конфиденциальных учетных данных, активных сессий и сохраненной информации из браузеров.

Процесс заражения выстроен таким образом, чтобы имитировать поведение легитимного программного обеспечения. Скрытая Lua-программа в составе SmartLoader загружает дополнительные этапы вредоносного кода из внешних источников, после чего производится инъекция StealC непосредственно в запущенные процессы. Это позволяет стилеру маскироваться, снижая вероятность обнаружения.

AgentBaiting: когда ИИ-агенты работают на злоумышленников

Наиболее тревожной инновацией кампании стала техника AgentBaiting, открывающая совершенно новый вектор для атак на цепочку поставок. В ее основе лежит манипуляция самими ИИ-агентами: вредоносные репозитории создаются так, чтобы алгоритмы автоматически находили и рекомендовали их, не требуя от человека явного перехода по вредоносной ссылке.

В ходе тестов такие передовые системы, как Claude Code, Gemini и ChatGPT, самостоятельно выявляли зараженные проекты, ориентируясь исключительно на запросы пользователей. ИИ-агенты, анализируя код и документацию, непреднамеренно признавали репозиторий легитимным и затем инструктировали разработчиков выполнить команды, описанные в скомпрометированных файлах README. Таким образом, сам ИИ-помощник становится невольным каналом доставки вредоносной нагрузки.

Социальная инженерия высшего порядка: маскировка и доверие

Злоумышленники не полагаются исключительно на технические уязвимости. Вместо этого они мастерски используют психологию и профессиональные привычки разработчиков. Кампания FakeGit опирается на три ключевых компонента убедительности:

  • Реплицированные проекты: код полностью копируется из настоящих популярных библиотек, что до определенного момента делает его рабочим и безопасным при поверхностной проверке.
  • Убедительные цифровые личности: создаются аккаунты, которые выглядят как реальные разработчики с долгой историей активности. Например, в одном из случаев злоумышленники изменили всего один символ в имени пользователя-разработчика легитимного репозитория GitHub, что ввело в заблуждение сотни специалистов.
  • Эксплуатация корпоративных рабочих процессов: фальшивые проекты встраиваются в привычные для бизнеса цепочки задач, маскируясь под востребованные корпоративные инструменты.

Кампания не требует прямого взлома защищенных систем. Ее успех целиком построен на обмане добросовестных пользователей и разработчиков, которых вынуждают самостоятельно загрузить и запустить вредоносное ПО.

Выход за пределы GitHub: реестры MCP и Skill

Операторы FakeGit не ограничились одной платформой. Для расширения охвата и повышения ложной легитимности вредоносные репозитории начали проникать в публичные реестры MCP и Skill. Размещение на этих площадках служит дополнительным подтверждением «чистоты» проекта в глазах корпоративного пользователя и алгоритмических фильтров ИИ-агентов.

Рекомендации по защите: комплексный подход к снижению рисков

Чтобы противостоять столь изощренным атакам, размывающим границы между человеческим суждением и автоматическими решениями ИИ, необходим переход к многоуровневой стратегии безопасности. Ключевые меры включают:

  • Каталог утвержденных возможностей: создание и постоянную актуализацию белого списка проверенных навыков и серверов MCP, официально одобренных для использования в контуре организации.
  • Изолированное тестирование: внедрение жесткой процедуры проверки любых новых предложений — от ИИ-агентов или сторонних библиотек — исключительно в защищенных средах (песочницах) до развертывания в продуктивной инфраструктуре.
  • Реестр используемых ИИ-ресурсов в реальном времени: ведение полного и постоянно обновляемого списка задействованных ИИ-возможностей для оперативной сверки с базами индикаторов компрометации и выявления любых подозрительных репозиториев в системах организации.

При наличии подозрений на исполнение SmartLoader критически важно действовать незамедлительно. Необходимо изолировать скомпрометированные конечные точки от корпоративной сети и инициировать процедуру принудительной смены всех конфиденциальных учетных данных. Нельзя забывать, что StealC способен захватывать не только сохраненные пароли, но и данные активных сессий — это позволяет злоумышленникам обходить механизмы, требующие повторной аутентификации.

Заключение

По мере взрывного роста интеграции искусственного интеллекта в корпоративные среды защита от подобных сложных угроз перестаёт быть простым реагированием на уже известные образцы вредоносного ПО. Эволюционирующая тактика FakeGit и AgentBaiting требует создания непрерывных мониторинговых цепочек и надежных протоколов безопасности, охватывающих весь жизненный цикл стороннего кода: от момента его обнаружения и рекомендации ИИ-агентом до финального выполнения в рабочем окружении.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: