Популярността на AI инструментите превърна каталозите с набори от умения и MCP-сървърите в нова входна точка за злонамерени кампании: така например, операцията FakeGit използва около 7600 репозитория в GitHub за разпространението на SmartLoader и програмата за кражба на данни StealC.

Според данни на компанията Island над 800 репозитория са се маскирали като AI умения и MCP-сървъри, които свързват езиковите модели с външни инструменти. В отворените каталози подобни проекти са се появявали над 600 пъти. Специалистите нарекоха този подход „примамка за агенти“. Фалшивите публикации са увеличавали вероятността ИИ-услугите и разработчиците да ги намерят и да ги приемат за легитимни инструменти.

Хранилищата са копирали описанията на Gmail, WhatsApp, Databricks, Jenkins и Docker, като са използвали истинските имена на разработчиците, фалшиви звездички и правдоподобна документация. Файловете README са предлагали да се изтегли ZIP-архив, който уж съдържа инсталатор или версия на проекта. Вътре се е намирал маскиран Lua-пакет, който е стартирал SmartLoader.

ИИ в услуга на хакерите. ChatGPT, Gemini и Claude започнаха да предлагат на потребителите да инсталират вируси от GitHub Методът, използван при заразяването

След стартирането на SmartLoader той се фиксира в системата чрез планираните задачи, получава адреса на управляващия сървър от смарт-договора на Polygon и изтегля допълнителни криптирани компоненти от GitHub. Последният етап е инсталацията на StealC, който краде данни от заразената среда.

При контролираните тестове ChatGPT, Gemini и Claude откриваха някои злонамерени хранилища и понякога предоставяха инструкции за инсталация. В един случай Claude Code клонира проект и изтегли файлове на тестовата машина, но след това забеляза подозрителни признаци и се спря преди стартирането. Проверката не оценяваше общата ефективност на защитата, поради което по нея не може да се прецени колко стабилно ИИ-агентите разпознават заплахата.

Броячите на GitHub показаха над 14 млн. изтегляния на файлове от 211 хранилища, но тази цифра включва повтарящи се и автоматични заявки и не съответства на броя на заразяванията. На организациите се препоръчва да използват проверени каталози с умения и MCP-сървъри, да тестват новите компоненти в изолирана среда и да проверяват отделно авторите и хранилищата. При подозрение за стартиране на SmartLoader всички поверителни данни в засегнатата среда трябва незабавно да бъдат подменени.