FakeGit su GitHub: 7600 repo-trappola infettano zip e ingannano agenti AI con false skill MCP
Featured

FakeGit su GitHub: 7600 repo-trappola infettano zip e ingannano agenti AI con false skill MCP

La campagna FakeGit sta sfruttando GitHub come canale di distribuzione malware attraverso una rete di quasi 7600 repository malevoli, progettati per sembrare progetti legittimi e convincere utenti e strumenti automatici a scaricare file infetti. Una parte particolarmente insidiosa di questa operazione riguarda oltre 800 repository che si presentano come skill di intelligenza artificiale o come server MCP (Model Context Protocol), un tema molto ricercato da sviluppatori e aziende che stanno integrando agenti AI nei propri flussi di lavoro.

Meccanismo di infezione e tecniche di mascheramento

Il meccanismo si basa su profili sviluppatore credibili, README ben scritti, progetti copiati da repository reali e soprattutto archivi ZIP dannosi pubblicati nelle release. Una volta scaricato lo ZIP, la catena di infezione utilizza un loader basato su LuaJIT che esegue uno script Lua offuscato. Questo passaggio porta al rilascio di SmartLoader, un malware usato per ottenere persistenza sul sistema e aprire la strada a payload successivi. Tra questi spicca StealC, un infostealer capace di sottrarre un ampio ventaglio di dati dai dispositivi compromessi, aumentando il rischio di furto credenziali e accessi non autorizzati.

AgentBaiting: dalla social engineering alla discovery automatica

Un aspetto chiave e in evoluzione è la tecnica chiamata AgentBaiting. In pratica, non è più necessario che un essere umano clicchi un link malevolo. Se un agente AI o un assistente di coding cerca online una skill o un server MCP, può finire per individuare autonomamente un repository FakeGit, interpretare il README come documentazione valida e proporre istruzioni di installazione che portano direttamente all’esecuzione del codice malevolo. Questo trasforma una classica social engineering in una manipolazione della discovery automatica, con impatti importanti sulla sicurezza della supply chain software.

Portata della diffusione e fattori di rischio

La portata è significativa anche in termini di diffusione, con milioni di download registrati tramite asset di release in centinaia di repository. Il rischio aumenta ulteriormente quando queste finte skill o server MCP vengono elencati in registri pubblici, creando una percezione di affidabilità.

Misure consigliate per ridurre l’esposizione

Per ridurre l’esposizione è consigliabile mantenere un catalogo interno di componenti approvati, testare nuove integrazioni in sandbox, verificare autore e provenienza del progetto, e monitorare i percorsi operativi degli agenti AI per intercettare passaggi sospetti prima dell’esecuzione.

We use cookies

Utilizziamo i cookie sul nostro sito Web. Alcuni di essi sono essenziali per il funzionamento del sito, mentre altri ci aiutano a migliorare questo sito e l'esperienza dell'utente (cookie di tracciamento). Puoi decidere tu stesso se consentire o meno i cookie. Ti preghiamo di notare che se li rifiuti, potresti non essere in grado di utilizzare tutte le funzionalità del sito.