Коротко: Исследователи раскрыли крупную кампанию под названием FakeGit: злоумышленники создали около 7600 вредоносных репозиториев на GitHub примерно с 6600 аккаунтов. Более 800 из них маскировались под «навыки для ИИ» и MCP-серверы, а к июлю 2026 года фейковые файлы скачали свыше 14 млн раз. Главная особенность: ловушки рассчитаны не только на людей, но и на самих ИИ-ассистентов — в тестах ChatGPT, Google Gemini и Claude Code могли сами порекомендовать заражённые проекты. Полезная нагрузка SmartLoader тихо ставит стилер StealC, который крадёт пароли, cookie, сессии и крипто-кошельки. Защита простая: проверяйте настоящий источник, не запускайте случайные сборки и используйте менеджер паролей с двухфакторной аутентификацией.
Что произошло?
В июле 2026 года исследователи компании Island опубликовали разбор давно действующей операции, которую назвали FakeGit. Её операторы наводнили GitHub примерно 7600 поддельными репозиториями, связанными с 6600 аккаунтами. Около 1400 из этих аккаунтов были оформлены под ИИ-инструменты, агентов и рабочие процессы, а более 800 репозиториев прямо выдавали себя за «навыки для ИИ» или серверы Model Context Protocol (MCP) — плагины, которыми ИИ-ассистенты расширяют свои возможности.
Чтобы выглядеть убедительно, злоумышленники копировали реальные open-source-проекты, подделывали профили разработчиков и писали аккуратные файлы README. В каждом репозитории лежал вредоносный ZIP в разделе «Release». Это тот же приём злоупотребления доверием, что мы разбирали в материале про фейковые сайты загрузок с трояном удалённого доступа, — только теперь витриной служит сам GitHub. Если нужны основы цифровой безопасности, начните с нашего блога.
Что такое AgentBaiting?
По-настоящему новый элемент — приём, который исследователи назвали AgentBaiting («приманка на агента»). Классические ловушки вредоносов рассчитаны на человека, который ищет, читает и кликает. AgentBaiting рассчитан на ИИ-ассистента, который ищет за вас. Когда чат-бот или программирующий агент подбирает навык или MCP-сервер под задачу, он может наткнуться на один из таких фейковых репозиториев и сработать по нему автоматически — человек при этом даже не видит и не подтверждает ссылку.
По данным исследования, поддельные проекты более 600 раз всплывали в публичных каталогах и реестрах для ИИ, а лабораторные тесты показали, что Anthropic Claude Code, Google Gemini и OpenAI ChatGPT могли выдавать вредоносные репозитории, даже когда им не показывали ссылку заранее. Иначе говоря, само удобство «попроси ИИ найти инструмент» стало каналом доставки вируса.
Что вирус делает с вашими данными
Открыв такой ZIP, вы запускаете SmartLoader — загрузчик, задача которого по команде подтягивать дополнительные модули. В этой кампании он ставит StealC, известный стилер. StealC собирает сохранённые пароли, cookie браузера и активные сессии входа, токены доступа и криптокошельки, после чего отправляет их атакующему. Украденные cookie сессий особенно опасны: с ними преступник может войти в аккаунт без вашего пароля, иногда даже в обход двухфакторной аутентификации. Это та же категория краж, что мы описывали в материале про гигантскую утечку паролей через стилеры.
Исследователи связывают FakeGit с более ранней активностью стилера Lumma, которую приписывают злоумышленнику под именем Water Kurita, — а значит, это профессиональная и развивающаяся операция, а не разовая акция.
Что это значит для обычных пользователей
Чтобы попасть под удар, не обязательно быть программистом. Всё больше людей просят ИИ-ассистентов «найти приложение», «написать скрипт» или «настроить инструмент» — и ответ всё чаще приходит из публичных репозиториев кода. Если ассистент направит вас к заражённому проекту и вы его запустите, стилер окажется на вашем устройстве, а всё украденное (пароли, сессии, кошельки) — это уже проблема приватности, а не только разработчиков.
Более широкий вывод перекликается с другими сюжетами 2026 года про атаки на ИИ-системы, например про утечки данных через бесконтрольное использование ИИ: ИИ-инструменты теперь часть вашей поверхности атаки, и к их ответам нужна та же осторожность, что и к случайной загрузке.
Как защититься
Проверяйте настоящий источник. Перед скачиванием кода убедитесь, что репозиторий официальный: посмотрите на число звёзд, историю, другие работы автора и ссылки с сайта самого проекта. Красивый README и знакомое название — не доказательство подлинности.
Не запускайте предложенные ИИ инструменты вслепую. Относитесь к репозиторию, который порекомендовал ассистент, как к ссылке от незнакомца: проверьте его независимо, прежде чем что-либо выполнять. Не скачивайте сборки из Release-ZIP неизвестных аккаунтов.
Используйте менеджер паролей и двухфакторную аутентификацию. Уникальные пароли ограничивают ущерб, если одна связка утечёт, а 2FA через приложение или аппаратный ключ поднимает планку, даже когда стилер уже добрался до пароля.
Защитите сетевой уровень. Честно уточним: VPN не помешает запустить файл, который вы скачали сами, — это задача гигиены устройства. Но VPN вроде LiMP VPN шифрует трафик в недоверенных сетях и скрывает реальный IP, снижая слежку и перехват во время сёрфинга. Как это устроено — на странице возможностей; используйте его вместе с привычками выше.
Источники
Материал подготовлен по оригинальному исследованию Island и публикациям BleepingComputer, The Hacker News и русскоязычного Xakep (июль 2026 года).
