“FakeGit利用复制的项目、高仿的开发者主页、具有说服力的自述文件以及恶意的压缩包来投递SmartLoader木马。”Island公司首席安全研究员Oleg Zaytsev在一份报告中这样描述一个正在进行的攻击活动。
网络安全研究人员已经发现了近7600个恶意GitHub仓库,其中超过800个将自己伪装成人工智能技能或模型上下文协议(MCP)服务器。它们共同构成了代号为FakeGit的攻击行动,目的就是传播一个被称为SmartLoader的木马下载器。
![]()
这些攻击的最终目标,是利用SmartLoader获取的立足点建立持久化访问,并推送第二阶段载荷。其中之一是StealC,一款能够从受感染系统中收割大量数据的信息窃取木马。今年早些时候,Straiker AI和Derp.ca就曾接连发出警告,指出攻击者已在利用被木马化的MCP服务器分发SmartLoader和StealC。
但FakeGit一个更令人不安的演变在于其AI驱动的变种——研究人员将其命名为AgentBaiting。当某个AI智能体正在搜索一项技能或一个MCP服务器时,可能会在无意中发现这些伪造的GitHub仓库。接下来发生的事,就是AI在没有人类用户任何干预的情况下,自行执行攻击者的指令。
Island的测试显示,Anthropic Claude Code、Google Gemini和OpenAI ChatGPT均无法抵御这种欺骗手段。这些模型即使在未被直接展示恶意链接的情况下,仍可能将攻击活动中使用的仓库呈现给用户。换句话说,一套原本以社会工程学方式欺骗人类用户的技法,如今同样能够蒙骗代替他们行事的AI智能体。
这7600个恶意仓库由约6600个个人主页创建,其中800个伪装成面向个人和企业的技能或MCP服务器,覆盖范围从Gmail和WhatsApp集成,一直到Databricks、Jenkins和Docker工具。截至2026年7月,FakeGit行动通过大约200个参与活动的仓库,在GitHub的Release资产上累计录得超过1400万次下载。
“这些仓库是围绕已形成的AI能力需求而设计的,它们直接借用了人们熟悉的消费级和企业级工具的名称及工作流程。”Zaytsev解释道,“这种熟悉感为恶意压缩包提供了可信的下载理由,而自述文件则引导用户或智能体,从看似常规的设置步骤一步步走入SmartLoader的攻击链条。”
这些假冒仓库要么完全凭空捏造,要么从合法项目复制而来。它们充当压缩包的通道,随后触发一条LuaJIT加载链,最终执行一个经过混淆处理的Lua脚本,释放SmartLoader。该下载器随即部署StealC。AgentBaiting则将这一威胁进一步升级:攻击者无需提供恶意链接,仅凭一句类似“寻找免费的claude电影级提示词技能”这样的提示,就可能引导AI智能体自行发现FakeGit仓库,从而打开一个AI代理被间接操控的攻击场景。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.