محققان امنیت سایبری از کشف یک کمپین گسترده و هوشمندانه با نام رمز FakeGit خبر داده‌اند که در آن نزدیک به ۷۶۰۰ مخزن جعلی در گیت‌هاب ایجاد شده است. از این تعداد، بیش از ۸۰۰ مخزن به‌عنوان مهارت‌های هوش مصنوعی (AI) یا سرورهای پروتکل متن مدل (MCP) جعل شده‌اند تا بستر انتشار بدافزاری به نام SmartLoader فراهم شود.

اولگ زایتسف، محقق ارشد امنیت در شرکت Island، در گزارشی اختصاصی گفته: «FakeGit با استفاده از پروژه‌های کپی‌شده، پروفایل‌های شبیه توسعه‌دهندگان واقعی، فایل‌های README فریبنده و فایل‌های ZIP آلوده، بدافزار SmartLoader را توزیع می‌کند.» هدف نهایی این حملات، نفوذ پایدار به سیستم قربانی و سپس تزریق یک بدافزار اطلاعاتی قدرتمند به نام StealC است که می‌تواند طیف وسیعی از داده‌ها را از سیستم‌های آلوده استخراج کند.

از فریب انسان تا شکار عامل‌های هوش مصنوعی

پیش از این، استفاده از سرورهای MCP آلوده به تروجان برای انتشار SmartLoader و StealC توسط شرکت‌های امنیتی Straiker AI و Derp.ca شناسایی شده بود. اما وجه تازه و خطرناک‌تر FakeGit، تکنیکی به نام AgentBaiting است. در این روش، یک عامل هوش مصنوعی (مثل یک چت‌بات یا دستیار کدنویسی) که به دنبال یک مهارت یا سرور MCP می‌گردد، ناخواسته به یکی از این مخازن جعلی برخورد می‌کند و بدون هیچ دخالت انسانی، دستورات مخرب مهاجم را اجرا می‌کند.

آزمایش‌های Island نشان داده که Anthropic Claude Code، Google Gemini و OpenAI ChatGPT همگی در برابر این فریب آسیب‌پذیر هستند و می‌توانند مخازن مخرب را حتی بدون کلیک روی یک لینک مستقیم، به کاربر معرفی کنند. به این ترتیب، تکنیکی که برای فریب انسان‌ها طراحی شده بود، اکنون عامل‌های هوش مصنوعی را هم به دام می‌اندازد.

نمونه مخزن جعلی گیت‌هاب با README فریبنده

۱۴ میلیون دانلود؛ گستره عملیات در اوج محبوبیت AI

از میان ۷۶۰۰ مخزن مخرب ساخته‌شده توسط حدود ۶۶۰۰ پروفایل، ۸۰۰ مخزن به‌عنوان مهارت یا سرور MCP برای ابزارهای آشنا و پرکاربرد جعل شده‌اند: از یکپارچه‌سازی‌های Gmail و WhatsApp گرفته تا ابزارهای سازمانی مثل Databricks، Jenkins و Docker. این کمپین تاکنون بیش از ۱۴ میلیون دانلود را از طریق دارایی‌های انتشار گیت‌هاب در حدود ۲۰۰ مخزن عملیاتی ثبت کرده است.

«مخازن به‌گونه‌ای طراحی شده‌اند که تقاضای روزافزون برای قابلیت‌های AI را پوشش دهند. نام و گردش‌کار ابزارهای محبوب، به فایل‌های ZIP مخرب ظاهری قانونی و قابل‌قبول می‌بخشد. در این میان، فایل README کاربران یا عامل‌های هوش مصنوعی را از یک راه‌اندازی معمولی به زنجیره مخرب SmartLoader هدایت می‌کند.» (اولگ زایتسف)

زنجیره حمله؛ از ZIP تا استیل اطلاعات

مخازن جعلی یا کاملاً ساخته‌شده هستند یا از پروژه‌های قانونی کپی شده‌اند. آنها یک آرشیو ZIP را میزبانی می‌کنند که پس از دانلود، یک بارگذار LuaJIT را فعال می‌کند. این بارگذار یک اسکریپت Lua مبهم‌سازی‌شده را اجرا کرده، SmartLoader را مستقر می‌کند و در نهایت StealC برای سرقت داده‌ها به کار گرفته می‌شود.

ثبت در فهرست‌های عمومی؛ مشروعیت دروغین

نگران‌کننده‌تر آنکه بسیاری از این مخازن مخرب در فهرست‌های عمومی مهارت‌ها و سرورهای MCP مانند LobeHub، Glama، MCP.so و MCP Market ثبت شده‌اند. بیش از ۶۰۰ لیست از کمپین FakeGit در این فهرست‌ها شناسایی شده است. این ثبت‌نام‌ها به مهاجمان یک احساس مشروعیت کاذب می‌دهد و فرایند شناسایی را برای ابزارهای خودکار و کاربران عادی دشوار می‌کند.

چگونه از این تهدید در امان بمانیم؟

برای مقابله با کمپین‌هایی از این دست، کارشناسان چند راهکار کلیدی توصیه می‌کنند:

  • ایجاد یک فهرست تأییدشده از مهارت‌ها و سرورهای MCP مورد اعتماد
  • ارزیابی مهارت‌ها و پلاگین‌های جدید در محیط‌های مجزا و آزمایشی (Sandbox)
  • بررسی دقیق هویت ناشر و اصالت پروژه قبل از استفاده
  • نظارت بر رفتار عامل‌های هوش مصنوعی و مسیرهایی که دنبال می‌کنند

FakeGit بدون نیاز به نفوذ پیچیده یا اکسپلویت کردن آسیب‌پذیری‌های نرم‌افزاری، صرفاً با منتشر کردن مخازن جعلی و قانع‌کننده و جعل هویت توسعه‌دهندگان معتبر، کاربران و عامل‌های هوش مصنوعی را فریب داده است. این کمپین نشان می‌دهد که زنجیره تأمین نرم‌افزار، به‌ویژه در بخش مخازن متن‌باز و ابزارهای AI، تا چه اندازه در معرض سوءاستفاده قرار دارد.