資安業者Island揭露大規模惡意軟體散布活動FakeGit,攻擊者使用約6,600個GitHub帳號建立約7,600個惡意儲存庫,將含有SmartLoader的惡意ZIP檔包裝成一般軟體專案的安裝套件。其中約1,400個儲存庫以AI工具、代理或工作流程為主題,逾800個偽裝成AI Skill或MCP伺服器。研究人員將這種利用AI代理搜尋與解讀專案文件,引導使用者接觸惡意程式的方式稱為AgentBaiting。
FakeGit攻擊活動複製熱門專案名稱、README說明及開發者個人資料,建立外觀相似的儲存庫。部分假專案還累積星號與分支紀錄,讓使用者在搜尋軟體時,難以立即辨識專案是否可信。
攻擊者通常在README中提供ZIP檔下載連結,並要求使用者解壓縮後執行應用程式。研究人員分析一個假冒Databricks MCP伺服器的套件發現,壓縮檔內沒有Databricks安裝程式、MCP資訊清單或伺服器設定內容,只有批次啟動檔、經重新命名的類LuaJIT執行環境,以及偽裝成文字檔、經過混淆的Lua程式碼。
使用者執行檔案後,SmartLoader會在Windows系統建立排程工作以維持運作,並從遠端下載後續攻擊元件,最終安裝資訊竊取程式StealC。其蒐集目標包括瀏覽器密碼、Cookie、已登入工作階段、瀏覽器擴充套件資料、電子郵件與遠端存取憑證,以及裝置資訊和螢幕畫面。
FakeGit也將惡意專案散布到公開AI能力目錄,研究人員表示,相關Skill與MCP伺服器曾在LobeHub、Glama、MCP.so及MCP Market等服務出現超過600次。部分目錄會直接轉載GitHub專案的README,使其中的惡意下載連結與安裝指示一併出現在目錄頁面。
研究人員在未提供指定儲存庫連結的情況下測試Claude Code、Gemini與ChatGPT,3者都曾自行搜尋到攻擊活動使用的儲存庫,並將其列為可能的Skill或MCP伺服器選項。Claude Code在部分測試中還會轉述README內的下載及執行說明,但在其他測試中也曾識別異常內容並拒絕推薦。
Comments (0)