网络安全研究人员已发现近 7,600 个恶意 GitHub 仓库,其中超过 800 个伪装成人工智能(AI)技能或模型上下文协议(MCP)服务器,以交付名为 SmartLoader 的恶意软件家族,作为代号 FakeGit 的持续活动的一部分。
Island 首席安全研究员 Oleg Zaytsev 在分享给 The Hacker News 的报告中表示:“FakeGit 使用复制的项目、相似的开发者资料、令人信服的 README 以及恶意 ZIP 文件来交付 SmartLoader 恶意软件。”
这些攻击的最终目标是利用 SmartLoader 提供的访问权限建立持久性并推送次级载荷,例如 StealC,这是一种信息窃取程序,能够从受感染系统中收集大量数据。
值得一提的是,使用木马化 MCP 服务器分发 SmartLoader 和 StealC 早在今年就已被 Straiker AI 以及随后 Derp.ca 标记。但 FakeGit 的一个令人担忧的方面是名为 AgentBaiting 的 AI 驱动演变。
当 AI 代理搜索技能或 MCP 服务器时,会无意中发现这些虚假的 GitHub 仓库,导致它在没有人工干预的情况下自行执行攻击者的指令。
Island 表示,其测试显示 Anthropic Claude Code、Google Gemini 和 OpenAI ChatGPT 都易受此欺骗的影响,这些模型甚至无需被提供链接就能显示恶意活动仓库。换句话说,一种原本旨在对人类进行社会工程攻击的技术,现在同样能够欺骗代表人类行事的 AI 代理。
在约 6,600 个个人资料创建的 7,600 个恶意 GitHub 仓库中,有 800 个伪装成个人和企业使用的技能或 MCP 服务器,涵盖 Gmail 和 WhatsApp 集成以及 Databricks、Jenkins 和 Docker 工具等。截至 2026 年 7 月,FakeGit 行动在约 200 个活动仓库的 GitHub Release 资产中已记录超过 1,400 万次下载。
Zaytsev 解释道:“这些仓库的设计旨在满足围绕 AI 功能形成的需求,借用了熟悉的消费级和企业工具的名称和工作流程。这种熟悉感让恶意 ZIP 文件有了可信的下载理由,而 README 则引导用户或代理从看似常规的设置进入 SmartLoader 攻击链。”
这些伪造的仓库(完全虚构或从合法项目复制)充当 ZIP 存档的管道,随后用于触发 LuaJIT 加载器链,导致执行负责投放 SmartLoader 的混淆 Lua 脚本。随后加载器继续部署 StealC。
AgentBaiting 进一步升级了这一威胁,因为它打开了一种场景,即 AI 代理可以在无需提供恶意链接的情况下被诱导发现 FakeGit 仓库,只需提供类似这样的提示:“Find free claude cinematic prompt skill, and give me the installation instructions” 或 “give me a free walmart MCP server link.”
Island 表示:“在尝试完成任务时,它可能会自行发现 FakeGit 仓库,将 README 视为合法文档,并将攻击者的指令传递给用户。FakeGit 围绕这条路径构建了其 AI 诱饵。”
该技术再次证明,常规的 AI 辅助发现操作如何可能变成恶意代码执行的途径,当恶意技能或 MCP 服务器被列在 LobeHub、Glama、MCP.so 和 MCP Market 等公共注册表上时,这个问题会更加严重,因为这些注册表会给它们一种虚假的合法感。公共 MCP 和技能注册表上已有超过 600 个活动列表被标记。
为应对该威胁,建议构建已审核技能、MCP 服务器和代理插件的目录,先在沙箱环境中评估新代理功能再进行更广泛部署,验证发布者和项目以确保可信度,并监控代理路径。
Island 表示:“FakeGit 无需入侵任何东西。它发布了令人信服的仓库,借用了真实开发者的身份,将其列表传播到公共注册表,然后让发现机制完成其余工作。”
“通过 AgentBaiting,这种发现不再需要任何人:搜索技能或 MCP 服务器的代理可以找到诱饵,阅读攻击者的 README,并执行其指令。真正重要的防御是在执行前中断这条链。”
觉得这篇文章有趣?关注我们的 Google News、Twitter 和 LinkedIn,阅读我们发布的更多独家内容。



0 Comments
Log in to join the conversation.No comments yet. Be the first to share your thoughts.