
Los investigadores de ciberseguridad descubrieron casi 7.600 repositorios maliciosos de GitHub. Más de 800 de estos repositorios se hacen pasar por habilidades de inteligencia artificial (IA) o servidores de Protocolo de contexto modelo (MCP) y entregan una familia de malware conocida como SmartLoader como parte de una campaña en curso con el nombre en código FakeGit.
«FakeGit utiliza proyectos copiados, perfiles de desarrolladores similares, archivos README persuasivos y archivos ZIP maliciosos para distribuir el malware SmartLoader», dijo Oleg Zaytsev, investigador principal de seguridad de Island, en un informe compartido con The Hacker News.
El objetivo final de estos ataques es aprovechar el acceso proporcionado por SmartLoader para establecer persistencia e impulsar una carga útil secundaria, como StealC, un ladrón de información que puede recopilar una gran cantidad de datos de un sistema comprometido.
Vale la pena mencionar aquí que Striker AI informó el uso de servidores MCP troyanizados para distribuir SmartLoader y StealC a principios de este año y más tarde Derp.ca. Sin embargo, un aspecto preocupante de FakeGit es su evolución impulsada por IA llamada AgentBaiting.
Esto ocurre cuando un agente de IA que busca una habilidad o un servidor MCP descubre accidentalmente uno de estos repositorios falsos de GitHub, lo que hace que ejecute las instrucciones del atacante por sí solo sin la intervención de un usuario humano.
Island dijo que las pruebas mostraron que Anthropic Claude Code, Google Gemini y OpenAI ChatGPT eran susceptibles a este truco, lo que permitió que el modelo revelara repositorios de campañas maliciosas sin mostrar el enlace. En otras palabras, la tecnología originalmente creada para diseñar socialmente a los humanos ahora es igualmente capaz de engañar a los agentes de IA que actúan en nuestro nombre.
De los 7.600 repositorios maliciosos de GitHub creados por aproximadamente 6.600 perfiles, 800 se hicieron pasar por servidores de habilidades o MCP para uso personal y corporativo, que van desde integraciones de Gmail y WhatsApp hasta herramientas Databricks, Jenkins y Docker. Hasta julio de 2026, las operaciones de FakeGit han registrado más de 14 millones de descargas en los activos de lanzamiento de GitHub en aproximadamente 200 repositorios de campaña.

«El repositorio está diseñado para satisfacer la demanda que ya se está formando en torno a las capacidades de IA, tomando prestados nombres y flujos de trabajo de herramientas familiares para consumidores y empresas», explicó Zaytsev. «Esta familiaridad dio una razón creíble para descargar el archivo ZIP malicioso, mientras que el archivo README dirigía a los usuarios y agentes a la cadena de ataque SmartLoader desde lo que parecía ser una configuración de rutina».
El repositorio falso, ya sea completamente fabricado o copiado de un proyecto legítimo, actúa como un conducto para un archivo ZIP, que luego se utiliza para activar la cadena de carga LuaJIT, lo que lleva a la ejecución de un script Lua ofuscado que descarta el SmartLoader. Luego, el cargador comienza a implementar StealC.
Esta amenaza aumenta aún más a medida que AgentBaiting abre la puerta a un escenario en el que se puede atraer a un agente de IA para que descubra repositorios de FakeGit sin proporcionar ningún enlace malicioso al proporcionar mensajes como «Encuentre la habilidad gratuita de indicación de la película Claude y proporcione instrucciones de instalación» o «Dame el enlace gratuito al servidor MCP de Walmart».
«Mientras intenta completar una tarea, un atacante podría descubrir de forma independiente el repositorio de FakeGit, tratar el README como un documento legítimo y pasar las instrucciones del atacante al usuario», dijo Eiland. «FakeGit construyó un señuelo de IA en este camino».
Esta tecnología muestra una vez más cómo las operaciones rutinarias de detección asistidas por IA pueden convertirse en vías para la ejecución de códigos maliciosos. El problema se agrava aún más cuando las habilidades maliciosas y los servidores MCP aparecen en registros públicos como LobeHub, Glama, MCP.so y MCP Market, dando una falsa sensación de legitimidad. Se han marcado más de 600 listados de campañas en MCP públicos y registros de habilidades.
Para combatir las amenazas, recomendamos crear un catálogo de habilidades revisadas, servidores MCP y complementos de agentes, evaluar la funcionalidad de nuevos agentes en un entorno de pruebas antes de la implementación generalizada, validar tanto a los editores como a los proyectos para garantizar la confiabilidad y monitorear las rutas de los agentes.
«FakeGit no tuvo que comprometer nada; publicó un repositorio convincente, tomó prestadas las identidades de desarrolladores reales, distribuyó esa lista entre registros públicos y dejó que Discovery hiciera el resto», dijo Island.
«Con AgentBaiting, el descubrimiento no requiere ningún ser humano. Un agente que busca una habilidad o un servidor MCP puede encontrar el señuelo, leer el archivo README del atacante y ejecutar sus instrucciones. Una defensa clave es aquella que interrumpe esta cadena antes de la ejecución».
Source link
