FakeGit行动:7600个GitHub仓库伪装AI工具,利用AI代理自动传播SmartLoader恶意软件

FakeGit恶意活动利用7600个GitHub仓库伪装成AI技能和MCP服务器,通过AgentBaiting技术诱骗AI代理(如ChatGPT、Gemini)自动下载并执行SmartLoader恶意软件,最终部署StealC窃密木马。已累计超1400万次下载,针对开发者和企业AI供应链。本文详细分析攻击链、IOC及防御建议。

⛓️ Critical 供应链攻击

安全研究人员发现名为FakeGit的大规模恶意活动,攻击者创建了约7600个GitHub仓库(其中800多个伪装成AI技能或MCP服务器),通过AI代理(AgentBaiting)自动诱骗AI助手(如Claude Code、Gemini、ChatGPT)发现并执行恶意指令,最终投放SmartLoader加载器并部署StealC信息窃取木马。该活动已累计超过1400万次下载,严重威胁开发者和企业供应链安全。

来源:The Hacker News | 2026-07-20 | 原文链接

🔍 关键发现

  • 攻击者利用约6600个虚假GitHub配置文件创建了7600余个恶意仓库,其中800多个伪装成AI Skills或MCP服务器(如Gmail、WhatsApp、Databricks、Jenkins、Docker等集成工具),以吸引用户或AI代理下载。
  • AgentBaiting技术使AI代理(包括Anthropic Claude Code、Google Gemini、OpenAI ChatGPT)在未提供直接链接的情况下,仅通过自然语言提示即可自动发现恶意仓库并按照README执行攻击指令。
  • 恶意仓库提供ZIP压缩包,通过LuaJIT加载链执行混淆的Lua脚本,最终部署SmartLoader,再由SmartLoader建立持久化并下载StealC窃密木马,窃取系统敏感数据。
  • 超过200个活动仓库的GitHub Release资产累计被下载超1400万次,且在LobeHub、Glama、MCP.so、MCP Market等公共注册表中发现了600多个恶意条目,增强了虚假合法性。

⚔️ 攻击链分析

1. 攻击者创建伪装成合法AI工具或MCP服务器的GitHub仓库,附带恶意ZIP压缩包和欺骗性README。 2. 用户或AI代理(AgentBaiting)通过搜索发现仓库,按README引导下载并解压ZIP文件。 3. 解压后触发LuaJIT加载链,执行混淆Lua脚本,下载并运行SmartLoader。 4. SmartLoader建立持久化,随后从远程服务器拉取StealC信息窃取木马,窃取浏览器凭证、密码、加密货币钱包等数据。

🚩 失陷指标 (IOC)

  • 7600+恶意GitHub仓库(涉及约6600个攻击者配置文件)
  • 200+活动仓库的GitHub Release资产(累计下载超1400万次)
  • 600+恶意条目在公共MCP/Skill注册表中(LobeHub、Glama、MCP.so、MCP Market)
  • SmartLoader相关LuaJIT加载器样本(未公开具体哈希)
  • StealC信息窃取木马C2通信域名(未公开具体地址)

🛡️ 缓解建议

  • ✅ 建立经过审查的AI技能、MCP服务器和代理插件目录,仅允许使用已确认安全的组件。
  • ✅ 在沙箱环境中评估新的代理功能,确认安全后再进行大规模部署。
  • ✅ 验证发布者身份和项目信誉,通过版本控制、代码签名等手段确保完整性,对于从公共注册表下载的扩展进行严格审计。
  • ✅ 监控代理执行路径(Agentic Pathways),对AI代理的自动操作进行日志记录和异常检测,限制其执行未经批准的下载或安装命令。

涉及漏洞:[]


⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。

🤖 常见问题解答(FAQ)

❓ 如何检测AgentBaiting类攻击?

检测AI代理的异常行为,例如代理在未提供直接链接的情况下自动发现并执行来自未知GitHub仓库的安装脚本。对代理的搜索结果进行安全过滤,限制其只能访问已批准的资源列表。

❓ 攻击者如何绕过GitHub检测?

通过创建几百个看似合法的配置文件、复制知名项目、编写专业README,利用GitHub的自动扫描盲区;同时使用GitHub Release功能分发恶意ZIP,绕过直接代码审查。

❓ 企业如何防护MCP服务器相关风险?

只使用来自可信来源的MCP服务器,部署前在隔离沙盒中测试;对公共注册表中的条目进行手动验证;实施代理最小权限原则,禁止AI代理自行安装未审批的扩展包。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)