FakeGit: тысячи GitHub-репозиториев маскируются под AI и MCP, чтобы распространять SmartLoader

Коллеги, хочу обратить внимание на историю из сферы кибербезопасности и AI.
Исследователи обнаружили почти 7 600 вредоносных GitHub-репозиториев. Более 800 из них маскировались под AI Skills и MCP-серверы, чтобы доставлять SmartLoader.
Схема строится на копиях реальных проектов, поддельных профилях, убедительных README и ZIP-архивах. Дальше загрузчик помогает закрепиться в системе и доставить вторую нагрузку, включая StealC.
Особая проблема — AgentBaiting: ИИ-агент может сам найти такой репозиторий, принять его за легитимный и выполнить цепочку атак без участия человека.
Почему это важно: доверять нужно не только коду, но и источнику, особенно в экосистеме AI-инструментов.
Как Вы проверяете Skills и MCP-серверы перед использованием?
#кибербезопасность #AI #SupplyChain #ThreatIntel


Последние комментарии
Комментариев пока нет.