FakeGit: 7 600 вредоносных GitHub-репозиториев атакуют ИИ-агентов
Ландшафт киберугроз продолжает стремительно меняться, подстраиваясь под технологические тренды. Свежие исследования вскрыли беспрецедентную по масштабу вредоносную кампанию, получившую название FakeGit. Она знаменует собой переход к атакам, манипулирующим не только доверием разработчиков, но и алгоритмами искусственного интеллекта. За фасадом тысяч безобидных репозиториев на GitHub скрывается сложная инфраструктура, нацеленная на кражу критически важных данных.
Согласно данным аналитиков, в рамках кампании создано порядка 7 600 мошеннических репозиториев GitHub, причем более 800 из них маскируются под инструменты на базе искусственного интеллекта или серверы Mediated Control Protocol (MCP). Пик вредоносной активности пришелся на апрель 2026 года, а совокупное число загрузок вредоносных ZIP-архивов превысило 14 миллионов.
Технический арсенал: SmartLoader и StealC
Ядром кампании выступает вредоносное ПО SmartLoader, которое обеспечивает скрытное присутствие и долговременную устойчивость на скомпрометированных системах. Его главная задача — развернуть на устройстве жертвы основную полезную нагрузку: стилер StealC. Этот инструмент сфокусирован на захвате конфиденциальных учетных данных, активных сессий и сохраненной информации из браузеров.
Процесс заражения выстроен таким образом, чтобы имитировать поведение легитимного программного обеспечения. Скрытая Lua-программа в составе SmartLoader загружает дополнительные этапы вредоносного кода из внешних источников, после чего производится инъекция StealC непосредственно в запущенные процессы. Это позволяет стилеру маскироваться, снижая вероятность обнаружения.
AgentBaiting: когда ИИ-агенты работают на злоумышленников
Наиболее тревожной инновацией кампании стала техника AgentBaiting, открывающая совершенно новый вектор для атак на цепочку поставок. В ее основе лежит манипуляция самими ИИ-агентами: вредоносные репозитории создаются так, чтобы алгоритмы автоматически находили и рекомендовали их, не требуя от человека явного перехода по вредоносной ссылке.
В ходе тестов такие передовые системы, как Claude Code, Gemini и ChatGPT, самостоятельно выявляли зараженные проекты, ориентируясь исключительно на запросы пользователей. ИИ-агенты, анализируя код и документацию, непреднамеренно признавали репозиторий легитимным и затем инструктировали разработчиков выполнить команды, описанные в скомпрометированных файлах README. Таким образом, сам ИИ-помощник становится невольным каналом доставки вредоносной нагрузки.
Социальная инженерия высшего порядка: маскировка и доверие
Злоумышленники не полагаются исключительно на технические уязвимости. Вместо этого они мастерски используют психологию и профессиональные привычки разработчиков. Кампания FakeGit опирается на три ключевых компонента убедительности:
- Реплицированные проекты: код полностью копируется из настоящих популярных библиотек, что до определенного момента делает его рабочим и безопасным при поверхностной проверке.
- Убедительные цифровые личности: создаются аккаунты, которые выглядят как реальные разработчики с долгой историей активности. Например, в одном из случаев злоумышленники изменили всего один символ в имени пользователя-разработчика легитимного репозитория GitHub, что ввело в заблуждение сотни специалистов.
- Эксплуатация корпоративных рабочих процессов: фальшивые проекты встраиваются в привычные для бизнеса цепочки задач, маскируясь под востребованные корпоративные инструменты.
Кампания не требует прямого взлома защищенных систем. Ее успех целиком построен на обмане добросовестных пользователей и разработчиков, которых вынуждают самостоятельно загрузить и запустить вредоносное ПО.
Выход за пределы GitHub: реестры MCP и Skill
Операторы FakeGit не ограничились одной платформой. Для расширения охвата и повышения ложной легитимности вредоносные репозитории начали проникать в публичные реестры MCP и Skill. Размещение на этих площадках служит дополнительным подтверждением «чистоты» проекта в глазах корпоративного пользователя и алгоритмических фильтров ИИ-агентов.
Рекомендации по защите: комплексный подход к снижению рисков
Чтобы противостоять столь изощренным атакам, размывающим границы между человеческим суждением и автоматическими решениями ИИ, необходим переход к многоуровневой стратегии безопасности. Ключевые меры включают:
- Каталог утвержденных возможностей: создание и постоянную актуализацию белого списка проверенных навыков и серверов MCP, официально одобренных для использования в контуре организации.
- Изолированное тестирование: внедрение жесткой процедуры проверки любых новых предложений — от ИИ-агентов или сторонних библиотек — исключительно в защищенных средах (песочницах) до развертывания в продуктивной инфраструктуре.
- Реестр используемых ИИ-ресурсов в реальном времени: ведение полного и постоянно обновляемого списка задействованных ИИ-возможностей для оперативной сверки с базами индикаторов компрометации и выявления любых подозрительных репозиториев в системах организации.
При наличии подозрений на исполнение SmartLoader критически важно действовать незамедлительно. Необходимо изолировать скомпрометированные конечные точки от корпоративной сети и инициировать процедуру принудительной смены всех конфиденциальных учетных данных. Нельзя забывать, что StealC способен захватывать не только сохраненные пароли, но и данные активных сессий — это позволяет злоумышленникам обходить механизмы, требующие повторной аутентификации.
Заключение
По мере взрывного роста интеграции искусственного интеллекта в корпоративные среды защита от подобных сложных угроз перестаёт быть простым реагированием на уже известные образцы вредоносного ПО. Эволюционирующая тактика FakeGit и AgentBaiting требует создания непрерывных мониторинговых цепочек и надежных протоколов безопасности, охватывающих весь жизненный цикл стороннего кода: от момента его обнаружения и рекомендации ИИ-агентом до финального выполнения в рабочем окружении.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



