FakeGit-campagne gebruikt 7.600 GitHub-opslagplaatsen om SmartLoader-malware te verspreiden

Cybersecurity-onderzoekers hebben bijna 7.600 kwaadaardige GitHub-opslagplaatsen ontdekt, waarvan er meer dan 800 zich voordoen als kunstmatige intelligentie (AI)-vaardigheden of Model Context Protocol (MCP)-servers om een ​​malwarefamilie te leveren die bekend staat als SmartLoader als onderdeel van een lopende campagne met de codenaam FakeGit.

“FakeGit gebruikt gekopieerde projecten, vergelijkbare ontwikkelaarsprofielen, overtuigende README’s en kwaadaardige ZIP-bestanden om SmartLoader-malware te leveren”, zegt Oleg Zaytsev, hoofdbeveiligingsonderzoeker bij Island, in een rapport gedeeld met The Hacker News.

Het einddoel van deze aanvallen is het benutten van de toegang die SmartLoader biedt om persistentie tot stand te brengen en secundaire payloads te pushen, zoals StealC, een informatiedief die in staat is een breed scala aan gegevens uit gecompromitteerde systemen te verzamelen.

Het is de moeite waard hier te vermelden dat het gebruik van getrojaniseerde MCP-servers om SmartLoader en StealC te distribueren eerder dit jaar werd opgemerkt door Straiker AI en vervolgens door Derp.ca. Maar een zorgwekkend aspect van FakeGit is een door AI aangedreven evolutie genaamd AgentBaiting.

Dit gebeurt wanneer een AI-agent die op zoek is naar een vaardigheid of een MCP-server per ongeluk een van deze nep-GitHub-opslagplaatsen ontdekt, waardoor deze zelf de biedingen van de aanvaller uitvoert, zonder enige tussenkomst van een menselijke gebruiker.

Island zei dat uit de tests bleek dat Anthropic Claude Code, Google Gemini en OpenAI ChatGPT gevoelig zijn voor dit bedrog, waardoor de modellen kwaadaardige campagnerepository’s naar boven konden halen zonder zelfs maar een link te zien. Met andere woorden, een techniek die oorspronkelijk is opgezet om mensen sociaal te manipuleren, heeft nu het vermogen om ook een AI-agent die namens hen handelt, te misleiden.

Van de 7.600 kwaadaardige GitHub-opslagplaatsen die door ongeveer 6.600 profielen zijn gecreëerd, deden er 800 zich voor als Skills- of MCP-servers voor individueel en zakelijk gebruik, van Gmail- en WhatsApp-integraties tot Databricks, Jenkins en Docker-tools. Vanaf juli 2026 heeft de FakeGit-operatie meer dan 14 miljoen downloads geregistreerd via GitHub Release-middelen in ongeveer 200 campagnerepository’s.

FakeGit-aanvalsketen

“De repositories zijn ontworpen om te voldoen aan de vraag die zich al rond AI-mogelijkheden vormt, waarbij de namen en workflows van bekende consumenten- en bedrijfstools worden overgenomen”, legt Zaytsev uit. “Die bekendheid gaf de kwaadaardige ZIP-bestanden een geloofwaardige reden om te worden gedownload, terwijl de README gebruikers of agenten begeleidde van wat een routinematige installatie leek, naar de SmartLoader-aanvalsketen.”

De nagemaakte opslagplaatsen, volledig verzonnen of gekopieerd van legitieme projecten, dienen als kanaal voor een ZIP-archief, dat vervolgens wordt gebruikt om een ​​LuaJIT-laadketen te activeren, wat leidt tot de uitvoering van een versluierd Lua-script dat verantwoordelijk is voor het verwijderen van SmartLoader. Vervolgens gaat de lader verder met het inzetten van StealC.

AgentBaiting escaleert deze dreiging nog verder, omdat het de deur opent naar een scenario waarin een AI-agent ertoe kan worden aangezet een FakeGit-repository te ontdekken zonder een kwaadaardige link te hoeven opgeven door een prompt als deze te geven: “Vind gratis claude filmische promptvaardigheid en geef mij de installatie-instructies” of “geef mij een gratis Walmart MCP-serverlink.”

“Terwijl het een taak probeert te voltooien, kan het op eigen kracht een FakeGit-repository ontdekken, de README als legitieme documentatie behandelen en de instructies van de aanvaller doorgeven aan de gebruiker”, aldus Island. “FakeGit heeft zijn AI-lokmiddelen rond dit pad gebouwd.”

De techniek laat opnieuw zien hoe routinematige AI-ondersteunde ontdekkingsoperaties kunnen worden omgezet in een steeg voor het uitvoeren van kwaadaardige code, een probleem dat wordt verergerd wanneer de kwaadaardige vaardigheden of MCP-servers worden vermeld in openbare registers zoals LobeHub, Glama, MCP.so en MCP Market, waardoor ze een vals gevoel van legitimiteit krijgen. Er zijn meer dan 600 campagnevermeldingen gemarkeerd in openbare MCP- en vaardigheidsregisters.

Om de dreiging het hoofd te bieden, wordt geadviseerd om een ​​catalogus van beoordeelde Skills, MCP-servers en agent-plug-ins samen te stellen, nieuwe agent-mogelijkheden eerst in een sandbox-omgeving te evalueren voordat deze breder wordt uitgerold, zowel de uitgever als het project te verifiëren om de geloofwaardigheid te garanderen, en agentische trajecten te monitoren.

“FakeGit hoefde niets te doorbreken. Het publiceerde overtuigende repositories, leende de identiteit van echte ontwikkelaars, verspreidde zijn vermeldingen over openbare registers en liet Discovery de rest doen”, aldus Island.

“Met AgentBaiting is voor die ontdekking helemaal geen persoon meer nodig: een agent die op zoek is naar een Skill- of MCP-server kan het lokaas vinden, de README van de aanvaller lezen en de instructies ervan doorgeven. De verdedigingen die er toe doen zijn degenen die deze keten onderbreken voordat ze worden uitgevoerd.”

Thijs Van der Does