ИИ на службе хакеров. ChatGPT, Gemini и Claude начали предлагать пользователям устанавливать вирусы с GitHub

leer en español

8137
ИИ на службе хакеров. ChatGPT, Gemini и Claude начали предлагать пользователям устанавливать вирусы с GitHub

Настоящие имена и фальшивые звёзды сделали приманку почти неотличимой от обычного проекта.

image

Популярность ИИ-инструментов сделала каталоги навыков и MCP-серверов новой точкой входа для вредоносных кампаний: так, операция FakeGit задействовала около 7600 репозиториев GitHub для распространения SmartLoader и похитителя данных StealC.

По данным Island, более 800 репозиториев маскировались под навыки для ИИ и серверы MCP, которые подключают языковые модели к внешним инструментам. В открытых каталогах такие проекты появились свыше 600 раз. Специалисты назвали приём «приманкой для агентов». Поддельные публикации повышали вероятность, что ИИ-сервисы или разработчики найдут их и примут за легитимные инструменты.

Репозитории копировали описания Gmail, WhatsApp, Databricks, Jenkins и Docker, использовали настоящие имена разработчиков, фальшивые звёзды и правдоподобную документацию. Файлы README предлагали скачать ZIP-архив якобы с установщиком или выпуском проекта. Внутри находилась замаскированная Lua-нагрузка, запускавшая SmartLoader.

После запуска SmartLoader закреплялся в системе через задания по расписанию, получал адрес управляющего сервера из смарт-контракта Polygon и загружал с GitHub дополнительные зашифрованные компоненты. Финальным этапом становилась установка StealC, который крадёт данные из заражённой среды.

В контролируемых тестах ChatGPT, Gemini и Claude находили некоторые вредоносные репозитории и иногда передавали инструкции по установке. Claude Code в одном случае клонировал проект и загрузил файлы на тестовую машину, но затем заметил подозрительные признаки и остановился до запуска. Проверка не оценивала общую эффективность защиты, поэтому по ней нельзя судить, насколько стабильно ИИ-агенты распознают угрозу.

Счётчики GitHub показали более 14 млн загрузок файлов из 211 репозиториев, однако число включает повторные и автоматические запросы и не равно количеству заражений. Организациям рекомендуют использовать проверенные каталоги навыков и MCP-серверов, тестировать новые компоненты в изолированной среде и отдельно проверять авторов и репозитории. При подозрении на запуск SmartLoader все секреты в затронутой среде следует немедленно заменить.