Siber güvenlik araştırmacıları, yaklaşık 7.600 kötü amaçlı GitHub deposu keşfetti; bunlardan 800'den fazlası, kod adı devam eden bir kampanyanın parçası olarak SmartLoader olarak bilinen bir kötü amaçlı yazılım ailesini dağıtmak için yapay zeka (AI) becerileri veya Model Bağlam Protokolü (MCP) sunucusu gibi görünüyor.FakeGit.

Island'ın baş güvenlik araştırmacısı Oleg Zaytsev, "FakeGit, SmartLoader kötü amaçlı yazılımını dağıtmak için kopyalanmış projeleri, benzer geliştirici profillerini, ikna edici README'leri ve kötü amaçlı ZIP dosyalarını kullanıyor."saidThe Hacker News ile paylaşılan bir raporda.

Bu saldırıların nihai hedefi, SmartLoader'ın sağladığı erişimden yararlanarak kalıcılık oluşturmak ve güvenliği ihlal edilmiş sistemlerden geniş bir yelpazedeki verileri toplayabilen bir bilgi hırsızı olan StealC gibi ikincil yükleri itmektir.

SmartLoader ve StealC'yi dağıtmak için truva atı haline getirilmiş MCP sunucularının kullanımının bu yılın başlarında tarafından işaretlendiğini burada belirtmekte fayda var.Straiker AIve daha sonra tarafındanDerp.ca. Ancak FakeGit'in endişe verici bir yönü, yapay zeka destekli bir evrimdir.AjanBaiting.

Bu durum, bir beceri veya MCP sunucusu arayan bir yapay zeka aracısının yanlışlıkla bu sahte GitHub depolarından birini keşfetmesi ve bunun, bir insan kullanıcının herhangi bir müdahalesi olmaksızın saldırganın tekliflerini kendi başına yapmasına neden olması durumunda meydana gelir.

Island, testlerinin Anthropic Claude Code, Google Gemini ve OpenAI ChatGPT'nin bu hileye açık olduğunu ortaya çıkardığını ve modellerin bir bağlantı bile gösterilmeden kötü amaçlı kampanya depolarını ortaya çıkarmasına izin verdiğini söyledi. Başka bir deyişle, insanlara sosyal mühendislik yapma amacıyla kurulan bir teknik, artık onlar adına hareket eden bir yapay zeka ajanını da aynı şekilde kandırma kapasitesine sahip.

Yaklaşık 6.600 profil tarafından oluşturulan 7.600 kötü amaçlı GitHub deposundan 800'ü, Gmail ve WhatsApp entegrasyonlarından Databricks, Jenkins ve Docker araçlarına kadar bireysel ve kurumsal kullanıma yönelik Skills veya MCP sunucusu olarak kullanılıyordu. Temmuz 2026 itibarıyla FakeGit operasyonu, yaklaşık 200 kampanya deposundaki GitHub Sürüm varlıkları genelinde 14 milyondan fazla indirme kaydetti.

FakeGit Attack Chain

Zaytsev, "Depolar, tanıdık tüketici ve kurumsal araçların adlarını ve iş akışlarını ödünç alarak, yapay zeka yetenekleri çevresinde halihazırda oluşan talebi karşılamak üzere tasarlandı" diye açıkladı. "Bu aşinalık, kötü amaçlı ZIP dosyalarının indirilmesi için güvenilir bir neden sağlarken README, kullanıcıları veya aracıları rutin kurulum gibi görünen bir durumdan SmartLoader saldırı zincirine yönlendirdi."

Tamamen üretilmiş veya meşru projelerden kopyalanmış sahte depolar, ZIP arşivi için bir kanal görevi görüyor ve bu arşiv daha sonra bir LuaJIT yükleyici zincirini tetiklemek için kullanılıyor ve SmartLoader'ın düşürülmesinden sorumlu karmaşık bir Lua betiğinin yürütülmesine yol açıyor. Daha sonra yükleyici StealC'yi konuşlandırmaya devam eder.

AgentBaiting, bir yapay zeka aracısının, kötü amaçlı bir bağlantı sağlamak zorunda kalmadan bir FakeGit deposunu keşfetmesi için tuzağa düşürülebileceği bir senaryonun kapısını açarak bu tehdidi daha da artırıyor: "Ücretsiz Claude sinematik istem becerisini bulun ve bana kurulum talimatlarını verin" veya "bana ücretsiz bir walmart MCP sunucu bağlantısı verin."

Island, "Bir görevi tamamlamaya çalışırken kendi başına bir FakeGit deposu keşfedebilir, README'yi meşru belgeler olarak değerlendirebilir ve saldırganın talimatlarını kullanıcıya iletebilir" dedi. "FakeGit yapay zeka yemlerini bu yol etrafında oluşturdu."

Bu teknik, rutin yapay zeka destekli keşif operasyonlarının kötü amaçlı kod yürütme için nasıl bir ara sokağa dönüştürülebileceğini bir kez daha gösteriyor; kötü amaçlı beceriler veya MCP sunucuları LobeHub, Glama, MCP.so ve MCP Market gibi halka açık kayıtlarda listelendiğinde bu sorun daha da kötüleşiyor ve onlara sahte bir meşruiyet duygusu veriyor. Genel MCP ve Beceri kayıtlarında 600'den fazla kampanya listesi işaretlendi.

Tehdide karşı koymak için, gözden geçirilmiş Beceriler, MCP sunucuları ve aracı eklentilerinden oluşan bir katalog oluşturulması, daha geniş bir kullanıma sunmadan önce yeni aracı yeteneklerinin korumalı alan ortamında değerlendirilmesi, güvenilirliği sağlamak için hem yayıncıyı hem de projeyi doğrulamanız ve aracılık yollarını izlemeniz önerilir.

"FakeGit'in herhangi bir şeyi ihlal etmesine gerek yoktu. İkna edici depolar yayınladı, gerçek geliştiricilerin kimliklerini ödünç aldı, listelerini kamu kayıtlarına yaydı ve gerisini keşfetmeye bıraktı" dedi Island.

"AgentBaiting ile bu keşif artık bir kişiye ihtiyaç duymuyor: Beceri veya MCP sunucusu arayan bir ajan, yemi bulabilir, saldırganın README'sini okuyabilir ve talimatlarını ileri taşıyabilir. Önemli olan savunmalar, yürütmeden önce bu zinciri kesenlerdir."

document.querySelector("span.author").textC
Bu makaleyi ilginç buldunuz mu? Yayınladığımız daha fazla özel içeriği okumak için biziGoogle Haberler'de, Twitter'da and LinkedIn'detakip edin.