Хакеры заполонили GitHub тысячами фальшивых репозиториев и обманывают ИИ-ассистентов

Хакеры заполонили GitHub тысячами фальшивых репозиториев и обманывают ИИ-ассистентов

изображение: grok

Специалисты Island раскрыли масштабную кампанию FakeGit, в рамках которой на GitHub размещено около 7600 поддельных репозиториев для распространения загрузчика SmartLoader. Ловушки рассчитаны не только на разработчиков, но и на ИИ-ассистентов, которые сами находят проекты и рекомендуют их пользователям. Угроза напрямую касается и российских разработчиков, активно использующих GitHub и ИИ-инструменты в повседневной работе.

Ведущий исследователь безопасности Island Олег Зайцев рассказал, что FakeGit строится вокруг огромного количества фальшивых проектов, внешне неотличимых от настоящих. Злоумышленники копируют реальные репозитории, оформляют профили под страницы известных разработчиков, готовят правдоподобные файлы README и предлагают скачать архивы со скрытой вредоносной начинкой. Олег Зайцев добавил, что мошенники не изобретали новые продукты, а опирались на уже сформированный интерес пользователей к инструментам искусственного интеллекта.

Основным инструментом атаки стал загрузчик SmartLoader. Сам по себе он редко становится конечной целью преступников — его задача сводится к получению первоначального доступа, закреплению в системе и последующей установке новых вредоносных модулей. Наиболее распространенной полезной нагрузкой специалисты называют инфостилер StealC, способный похищать широкий набор данных с зараженного компьютера.

Функциональные возможности связки SmartLoader и StealC выглядят следующим образом:

  • получение первоначального доступа к системе через открытый пользователем архив;
  • закрепление в системе с помощью нескольких загрузчиков на основе LuaJIT;
  • запуск скрытого Lua-скрипта, устанавливающего SmartLoader;
  • загрузка StealC и других вредоносных модулей по команде оператора;
  • кража паролей, файлов cookie, крипто-кошельков и токенов доступа.

Отмечается, что подобные методы встречались и раньше — еще в этом году исследователи Straiker AI и Derp.ca писали об использовании зараженных MCP-серверов для распространения SmartLoader и StealC. FakeGit вывел эту схему на новый уровень, добавив к ней совершенно необычный элемент — AgentBaiting

Раньше приманка создавалась исключительно для человека, теперь злоумышленники рассчитывают и на искусственный интеллект. Современные ИИ-агенты сами ищут нужные инструменты, библиотеки, MCP-серверы и различные расширения. Организаторы кампании стали активно этим пользоваться. Пользователь просит ИИ найти бесплатный MCP-сервер или готовый навык под конкретный сервис, а помощник выбирает один из фальшивых репозиториев FakeGit, принимает его за легитимный источник и передает пользователю инструкции злоумышленников. Человек при этом даже не получает вредоносную ссылку напрямую.

В Island сообщили, что во время собственных испытаний подобной уловке оказались подвержены Anthropic Claude Code, Google Gemini и OpenAI ChatGPT. Модели самостоятельно находили репозитории кампании при поиске информации, если пользователь формулировал соответствующий запрос. Приемы социальной инженерии постепенно начинают работать не только против людей, но и против ИИ-систем, действующих от их имени. Для российских компаний, внедряющих таких помощников в разработку, это создает риск заражения корпоративной инфраструктуры без прямого участия сотрудника.

Масштаб операции впечатляет. По данным исследователей, около 6600 аккаунтов разместили примерно 7600 вредоносных репозиториев, свыше 800 из них маскировались под MCP-серверы или ИИ-навыки для популярных сервисов. В числе используемых названий встречались проекты для Gmail, WhatsApp, Databricks, Jenkins, Docker и других известных платформ. К июлю 2026 года зафиксировано свыше 14 млн загрузок файлов GitHub Release примерно из двухсот репозиториев, относящихся к FakeGit.

Стоит обратить внимание, что дополнительную проблему создает размещение подобных проектов в публичных каталогах MCP и ИИ-навыков. Исследователи обнаружили свыше 600 подобных записей в открытых реестрах — LobeHub, Glama, MCP.so и MCP Market. Само присутствие в каталогах формирует у пользователей ощущение надежности.

Специалисты Island считают, что компаниям пора менять подход к работе с ИИ-агентами. Вместо автоматического доверия найденным проектам рекомендуется:

  • создавать собственные каталоги проверенных расширений, MCP-серверов и навыков;
  • тестировать новые компоненты в изолированной среде до внедрения в рабочие процессы;
  • изучать репутацию разработчиков и историю аккаунта на GitHub;
  • ограничивать действия ИИ-помощников при поиске и установке новых инструментов;
  • вести журнал команд, которые агент выполняет от имени сотрудника.

Для российских пользователей ситуация осложняется тем, что многие разработчики опираются на англоязычные каталоги и открытые реестры, где верификация проектов сведена к минимуму. Компрометация даже одной машины разработчика может привести к утечке исходного кода, доступов к внутренним сервисам и облачным средам.

Признаки того, что репозиторий может относиться к кампании FakeGit:

  • недавно созданный профиль с копией аватара известного разработчика;
  • подозрительно короткая история коммитов при большом количестве звезд;
  • README, слишком настойчиво предлагающий скачать архив из раздела Releases;
  • отсутствие исходного кода в самом репозитории при наличии бинарных архивов;
  • упоминание в описании популярных сервисов Gmail, Docker, Jenkins без ссылок на официальные ресурсы.

Ранее сообщалось, что исследователи Mozilla Zero Day Investigative Network (0DIN) описали новую технику атак на разработчиков, использующих ИИ-ассистентов для написания кода, включая Claude Code. По словам специалистов, уязвимость связана с функцией автоматического применения изменений без подтверждения со стороны пользователя. При этом сама схема строится вокруг внешне безобидного GitHub-репозитория, который не содержит вредоносного кода или иных явных признаков компрометации, однако способен использовать особенности работы ИИ-агентов для выполнения нежелательных действий.

Мнение экспертной редакции CISOCLUB по этому поводу сводится к тому, что атака FakeGit показывает, что доверие к GitHub и каталогам MCP-серверов больше нельзя считать бесплатным ресурсом.

Российским командам разработки стоит уже сейчас пересмотреть регламенты работы с внешними репозиториями и отдельно прописать правила использования ИИ-ассистентов при поиске инструментов. Автоматизация поиска пакетов удобна, но она же превращает одного зараженного разработчика в точку входа для атаки на всю компанию. Отдельного внимания заслуживает и обучение сотрудников — многие до сих пор считают, что рекомендация от ИИ равнозначна экспертной проверке.

* Корпорация Meta, владеющая WhatsApp, признана экстремистской организацией и запрещена на территории Российской Федерации.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии: