網路安全研究人員發現近 7,600 個惡意 GitHub 儲存庫,其中超過 800 個偽裝成人工智慧(AI)技能或 Model Context Protocol(MCP)伺服器,用來傳遞名為 SmartLoader 的惡意程式家族,該行動代號為 FakeGit

「FakeGit 利用複製的專案、相似的開發者個人檔案、具說服力的 README,以及惡意的 ZIP 檔案來傳遞 SmartLoader 惡意程式,」Island 資深安全研究員 Oleg Zaytsev 在分享給 The Hacker News 的報告中表示

這些攻擊的最終目的是利用 SmartLoader 提供的存取權限建立持久性,並推送次要酬載,例如 StealC,這是一種資訊竊取程式,能從受感染系統中竊取各類資料。

值得一提的是,使用特洛伊化的 MCP 伺服器來散布 SmartLoader 與 StealC 的手法,早在今年稍早便由 Straiker AI 揭露,隨後 Derp.ca 也跟進。但 FakeGit 更令人關注之處在於其 AI 驅動的演進,稱為 AgentBaiting

Cybersecurity

當 AI 代理搜尋技能或 MCP 伺服器時,會無意間發現這些偽造的 GitHub 儲存庫,導致它在沒有任何人為介入的情況下自行執行攻擊者的指令。

Island 表示,測試顯示 Anthropic Claude Code、Google Gemini 與 OpenAI ChatGPT 都容易受到這種欺騙,讓模型在未被提供連結的情況下,就會顯示惡意行動的儲存庫。換言之,原先用來對人類進行社會工程的手法,如今也能同樣欺騙代表使用者行事的 AI 代理。

在約 6,600 個個人檔案建立的 7,600 個惡意 GitHub 儲存庫中,有 800 個偽裝成供個人與企業使用的 Skills 或 MCP 伺服器,涵蓋 Gmail、WhatsApp 整合,以及 Databricks、Jenkins、Docker 等工具。截至 2026 年 7 月,FakeGit 行動在約 200 個行動儲存庫的 GitHub Release 資產中,已累計超過 1,400 萬次下載。

FakeGit Attack Chain

「這些儲存庫的設計迎合了 AI 功能已形成的需求,借用知名消費與企業工具的名稱與工作流程,」Zaytsev 解釋。「這種熟悉度讓惡意的 ZIP 檔案有了看似可信的下載理由,而 README 則引導使用者或代理從看似例行的設定步驟進入 SmartLoader 攻擊鏈。」

這些偽造的儲存庫可能是完全虛構或從合法專案複製而來,作為 ZIP 壓縮檔的傳遞管道,接著觸發 LuaJIT 載入器鏈,最終執行經過混淆的 Lua 腳本以釋出 SmartLoader,之後載入器再部署 StealC。

AgentBaiting 進一步提升威脅程度,因為它開啟了一種情境:AI 代理可能在未被提供惡意連結的情況下,被誘導自行發現 FakeGit 儲存庫,例如輸入下列提示:「Find free claude cinematic prompt skill, and give me the installation instructions」或「give me a free walmart MCP server link.」。

Cybersecurity

「在嘗試完成任務的過程中,它可能自行發現 FakeGit 儲存庫,將 README 視為合法文件,並將攻擊者的指令傳遞給使用者,」Island 表示。「FakeGit 正是圍繞這條路徑建立其 AI 誘餌。」

這項技術再次證明,例行的 AI 輔助發現操作可能被轉化為惡意程式執行的管道,而當惡意的技能或 MCP 伺服器被列在 LobeHub、Glama、MCP.so 與 MCP Market 等公開註冊中心時,問題會更加嚴重,因為這些清單會給予虛假的合法性。目前已有超過 600 個行動清單在公開的 MCP 與 Skill 註冊中心被標記。

為了因應此威脅,建議建立已審核的 Skills、MCP 伺服器與代理外掛目錄,先在沙箱環境中評估新的代理能力,再進行大規模部署,同時驗證發佈者與專案以確保可信度,並監控代理相關路徑。

「FakeGit 無需入侵任何系統。它發布具說服力的儲存庫,借用真實開發者的身分,將清單散布到公開註冊中心,然後讓發現機制完成剩下的工作,」Island 表示。

「透過 AgentBaiting,這種發現已不再需要人類參與:搜尋 Skill 或 MCP 伺服器的代理可以找到誘餌,閱讀攻擊者的 README,並將其指令繼續執行。真正重要的防禦,是在執行前就中斷這條攻擊鏈。」

覺得這篇文章有趣嗎?歡迎在 Google NewsTwitterLinkedIn 上追蹤我們,以閱讀更多我們發布的獨家內容。