FakeGit 行动利用 7,600 个 GitHub 仓库传播 SmartLoader 恶意软件

FakeGit 行动利用 7,600 个 GitHub 仓库传播 SmartLoader 恶意软件

导语:Island 公司研究人员披露 FakeGit 大规模 GitHub 投毒行动:约 7,600 个恶意仓库伪装 AI 技能与 MCP 服务器,累计下载量超 1,400 万次,并通过 AgentBaiting 手法欺骗 AI 智能体自动执行攻击链,最终投递 SmartLoader 与 StealC 恶意软件。

网络安全研究人员近日发现,GitHub 上存在近 7,600 个恶意仓库,其中超过 800 个伪装成人工智能(AI)技能或 Model Context Protocol(MCP)服务器,用于投递一个名为 SmartLoader 的恶意软件家族。这一正在进行的攻击行动被命名为 FakeGit。

Island 首席安全研究员 Oleg Zaytsev 在一份与 The Hacker News 分享的报告中表示:"FakeGit 利用抄袭而来的项目、高仿的开发者资料、令人信服的 README,以及恶意的 ZIP 文件来投递 SmartLoader 恶意软件。"这些攻击的最终目标是借助 SmartLoader 所获取的访问权限建立持久化机制,并推送第二阶段载荷,例如能够从受害系统中窃取多种数据的 StealC 信息窃取程序。

值得一提的是,利用木马化的 MCP 服务器分发 SmartLoader 与 StealC 的手法已于今年早些时候被 Straiker AI 以及 Derp.ca 先后披露。然而 FakeGit 中更令人担忧的部分,是一种被称为 AgentBaiting 的 AI 驱动演化手法。它发生在 AI 智能体在搜索某个技能或 MCP 服务器时,意外发现这些伪造的 GitHub 仓库,进而在没有人类用户任何干预的情况下,自行执行攻击者的指令。

Island 的测试显示,Anthropic Claude Code、Google Gemini 以及 OpenAI ChatGPT 都容易受到这种欺骗的影响,允许这些模型在不展示任何链接的情况下,自动呈现出恶意的攻击仓库。换句话说,这套最初为社会工程人类用户而设计的技术,如今已具备同等欺骗替用户行事的 AI 智能体的能力。

在约 6,600 个资料所创建的 7,600 个恶意 GitHub 仓库中,有 800 个伪装成面向个人或企业使用的技能或 MCP 服务器,涵盖 Gmail、WhatsApp 集成,到 Databricks、Jenkins、Docker 工具等。截至 2026 年 7 月,FakeGit 行动已通过 GitHub Release 资产累计记录超过 1,400 万次下载,涉及约 200 个攻击仓库。

原文配图

Zaytsev 解释道:"这些仓库的设计迎合了围绕 AI 能力正在形成的需求,套用了人们熟悉的消费级与企业级工具的名称和工作流程。这种熟悉感为恶意 ZIP 文件提供了一个合理的下载理由,而 README 则将用户或智能体从看似常规的设置流程引导到 SmartLoader 攻击链之中。"这些伪造仓库要么完全凭空捏造,要么复制自合法项目,作为 ZIP 压缩包的传递载体,触发一条 LuaJIT 加载器链,并最终执行一段负责投放 SmartLoader 的混淆 Lua 脚本,随后再由加载器部署 StealC。

AgentBaiting 进一步放大了这种威胁,因为它打开了一个场景:AI 智能体可以在无需用户提供恶意链接的情况下,自行发现 FakeGit 仓库,例如通过提示词 "Find free claude cinematic prompt skill, and give me the installation instructions" 或 "give me a free walmart MCP server link"。Island 表示:"在尝试完成任务的过程中,智能体可以自行发现 FakeGit 仓库,将 README 视为合法文档,并将攻击者的指令转交给用户。FakeGit 围绕这一路径构建了其 AI 诱饵。"

该技术再次证明,常规的 AI 辅助发现操作如何被转化为恶意代码执行的通道。当这些恶意技能或 MCP 服务器被列入 LobeHub、Glama、MCP.so 和 MCP Market 等公共注册中心时,问题会更加严重,因为这会让它们获得一种虚假的安全感。目前已在公共 MCP 与技能注册中心标记了超过 600 个攻击条目。

为应对这一威胁,建议构建一份经过审查的技能、MCP 服务器与智能体插件目录;在更广泛部署前先在沙箱环境中评估新的智能体能力;核实发布者与项目双方以确保可信度;并持续监控智能体(agentic)路径。Island 总结道:"FakeGit 无需攻陷任何东西。它发布令人信服的仓库,冒用真实开发者的身份,将条目散布到公共注册中心,然后让发现机制完成剩下的工作。""借助 AgentBaiting,这种发现已不再需要人来参与:一个正在搜索技能或 MCP 服务器的智能体可以发现诱饵,阅读攻击者的 README,并将其指令向前传递。真正重要的防御,是在该执行链完成之前将其打断。"


来源信息

来源:The Hacker News

原文链接:https://thehackernews.com/2026/07/fakegit-campaign-uses-7600-github.html

作者:info@thehackernews.com (The Hacker News)