7.600 hamis GitHub-tároló csapja be az AI kódoló ügynököket
2026. 07. 23. 11:07:39
Az Island kiberbiztonsági cég ezen a héten közzétett kutatása szerint közel 7 600 rosszindulatú GitHub tárolóból álló, kiterjedt kampányt lepleztek le, amelynek során AI kódoló asszisztenseket vettek rá arra, hogy kártevőket ajánljanak a fejlesztőknek. A FakeGit névre keresztelt művelet a fenyegetések egy új osztályát képviseli, amelyben maga az AI ügynök válik a támadás felületévé.
Az Island kutatói felfedezték, hogy a Claude Code, a Gemini és a ChatGPT egyaránt rosszindulatú repozitóriumokat ajánlott anélkül, hogy bármilyen linket mutattak volna nekik – ezt a technikát a kutatók „AgentBaiting”-nek nevezték el. „Egy AI ügynök, amely új képességet keres – például egy Skill vagy MCP szervert – önállóan is ráakadhat egy ilyen kampányrepozitóriumra, a támadó README fájlját legitim dokumentációként kezelheti, és a telepítési utasításokat átadhatja a felhasználónak” – mondta Oleg Zaytsev, az Island vezető biztonsági kutatója. Az egyik tesztben a Claude Code-ot arra kérték, hogy keressen egy ingyenes „cinematic prompt” képességet, mire egyazon futás alatt egy legitim és egy rosszindulatú repozitóriumot is ajánlott, arra utasítva a felhasználót, hogy töltsön le egy futtatható fájlt, és kerüljön meg egy Windows biztonsági figyelmeztetést. A Gemini és a ChatGPT hasonlóképpen egy hamis, rosszindulatú Walmart MCP szervert ajánlott első helyen, amikor lekérdezték őket.
A kampány körülbelül 6.600 fiókra terjed ki, és 2026 júliusáig több mint 14 millió letöltést regisztráltak a GitHub kiadási eszközökön keresztül. A tárolók SmartLoader kártevőt juttatnak el az áldozatokhoz, amely perzisztenciát épít ki, majd telepíti a StealC nevű információlopót, amely hitelesítő adatokat és aktív böngészőmunkameneteket gyűjt. A megtévesztés jóval túlmutat magán a kódon. Az egyik tároló egy 67 000-nél több csillaggal rendelkező legitim projekt nevét és elrendezését másolja le, miközben saját maga is 63 csillagot és 18 elágazást gyűjtött össze. A támadói profilok csupán egyetlen karakterben különböznek az ismert fejlesztők valódi felhasználóneveitől. Ezen tárolók több mint 600 listája jelent meg nyilvános AI-regisztrációs oldalakon – köztük a LobeHub, a Glama és az MCP.so platformokon –, amelyek tükrözik a tárolók README fájljait, és saját hitelességük leple alatt terjesztik a rosszindulatú letöltési hivatkozásokat.
A FakeGit kampány 2026 korábbi incidenseire épít, amelyek az AI-eszközök és a nyílt forráskódú szoftverek iránti bizalom metszéspontját használták ki. Júniusban a Bleeping Computer kutatói dokumentálták, hogyan lehet az agentikus kódolási eszközöket rávenni arra, hogy látszólag tiszta tárolókból láthatatlan kártékony kódokat hajtsanak végre. Külön eset keretében fenyegető szereplők egy Claude Code forráskódszivárgást kihasználva Vidar infostealert terjesztettek hamis GitHub projekteken keresztül, még áprilisban. Az Island azt javasolja a vállalatoknak, hogy állítsanak össze gondosan átvizsgált AI-eszközök katalógusát, teszteljenek új funkciókat homokozó környezetben, és telepítés előtt ellenőrizzék mind a kiadókat, mind a projekteket. Ha SmartLoader-végrehajtás gyanúja merül fel, a cég azt ajánlja, hogy szigeteljék el az érintett végpontot, és vonják vissza az összes aktív munkamenetet és API-tokent – nem csupán a jelszavakat kell megváltoztatni –, mivel a StealC az élő munkameneteket is rögzíti.
(Nethuszár)







