محققان امنیت سایبری از کشف یک کمپین گسترده و هوشمندانه با نام رمز FakeGit خبر دادهاند که در آن نزدیک به ۷۶۰۰ مخزن جعلی در گیتهاب ایجاد شده است. از این تعداد، بیش از ۸۰۰ مخزن بهعنوان مهارتهای هوش مصنوعی (AI) یا سرورهای پروتکل متن مدل (MCP) جعل شدهاند تا بستر انتشار بدافزاری به نام SmartLoader فراهم شود.
اولگ زایتسف، محقق ارشد امنیت در شرکت Island، در گزارشی اختصاصی گفته: «FakeGit با استفاده از پروژههای کپیشده، پروفایلهای شبیه توسعهدهندگان واقعی، فایلهای README فریبنده و فایلهای ZIP آلوده، بدافزار SmartLoader را توزیع میکند.» هدف نهایی این حملات، نفوذ پایدار به سیستم قربانی و سپس تزریق یک بدافزار اطلاعاتی قدرتمند به نام StealC است که میتواند طیف وسیعی از دادهها را از سیستمهای آلوده استخراج کند.
از فریب انسان تا شکار عاملهای هوش مصنوعی
پیش از این، استفاده از سرورهای MCP آلوده به تروجان برای انتشار SmartLoader و StealC توسط شرکتهای امنیتی Straiker AI و Derp.ca شناسایی شده بود. اما وجه تازه و خطرناکتر FakeGit، تکنیکی به نام AgentBaiting است. در این روش، یک عامل هوش مصنوعی (مثل یک چتبات یا دستیار کدنویسی) که به دنبال یک مهارت یا سرور MCP میگردد، ناخواسته به یکی از این مخازن جعلی برخورد میکند و بدون هیچ دخالت انسانی، دستورات مخرب مهاجم را اجرا میکند.
آزمایشهای Island نشان داده که Anthropic Claude Code، Google Gemini و OpenAI ChatGPT همگی در برابر این فریب آسیبپذیر هستند و میتوانند مخازن مخرب را حتی بدون کلیک روی یک لینک مستقیم، به کاربر معرفی کنند. به این ترتیب، تکنیکی که برای فریب انسانها طراحی شده بود، اکنون عاملهای هوش مصنوعی را هم به دام میاندازد.

۱۴ میلیون دانلود؛ گستره عملیات در اوج محبوبیت AI
از میان ۷۶۰۰ مخزن مخرب ساختهشده توسط حدود ۶۶۰۰ پروفایل، ۸۰۰ مخزن بهعنوان مهارت یا سرور MCP برای ابزارهای آشنا و پرکاربرد جعل شدهاند: از یکپارچهسازیهای Gmail و WhatsApp گرفته تا ابزارهای سازمانی مثل Databricks، Jenkins و Docker. این کمپین تاکنون بیش از ۱۴ میلیون دانلود را از طریق داراییهای انتشار گیتهاب در حدود ۲۰۰ مخزن عملیاتی ثبت کرده است.
«مخازن بهگونهای طراحی شدهاند که تقاضای روزافزون برای قابلیتهای AI را پوشش دهند. نام و گردشکار ابزارهای محبوب، به فایلهای ZIP مخرب ظاهری قانونی و قابلقبول میبخشد. در این میان، فایل README کاربران یا عاملهای هوش مصنوعی را از یک راهاندازی معمولی به زنجیره مخرب SmartLoader هدایت میکند.» (اولگ زایتسف)
زنجیره حمله؛ از ZIP تا استیل اطلاعات
مخازن جعلی یا کاملاً ساختهشده هستند یا از پروژههای قانونی کپی شدهاند. آنها یک آرشیو ZIP را میزبانی میکنند که پس از دانلود، یک بارگذار LuaJIT را فعال میکند. این بارگذار یک اسکریپت Lua مبهمسازیشده را اجرا کرده، SmartLoader را مستقر میکند و در نهایت StealC برای سرقت دادهها به کار گرفته میشود.
ثبت در فهرستهای عمومی؛ مشروعیت دروغین
نگرانکنندهتر آنکه بسیاری از این مخازن مخرب در فهرستهای عمومی مهارتها و سرورهای MCP مانند LobeHub، Glama، MCP.so و MCP Market ثبت شدهاند. بیش از ۶۰۰ لیست از کمپین FakeGit در این فهرستها شناسایی شده است. این ثبتنامها به مهاجمان یک احساس مشروعیت کاذب میدهد و فرایند شناسایی را برای ابزارهای خودکار و کاربران عادی دشوار میکند.
چگونه از این تهدید در امان بمانیم؟
برای مقابله با کمپینهایی از این دست، کارشناسان چند راهکار کلیدی توصیه میکنند:
- ایجاد یک فهرست تأییدشده از مهارتها و سرورهای MCP مورد اعتماد
- ارزیابی مهارتها و پلاگینهای جدید در محیطهای مجزا و آزمایشی (Sandbox)
- بررسی دقیق هویت ناشر و اصالت پروژه قبل از استفاده
- نظارت بر رفتار عاملهای هوش مصنوعی و مسیرهایی که دنبال میکنند
FakeGit بدون نیاز به نفوذ پیچیده یا اکسپلویت کردن آسیبپذیریهای نرمافزاری، صرفاً با منتشر کردن مخازن جعلی و قانعکننده و جعل هویت توسعهدهندگان معتبر، کاربران و عاملهای هوش مصنوعی را فریب داده است. این کمپین نشان میدهد که زنجیره تأمین نرمافزار، بهویژه در بخش مخازن متنباز و ابزارهای AI، تا چه اندازه در معرض سوءاستفاده قرار دارد.





