Cybercriminelen zetten duizenden vervalste GitHub-repositories in om malware te verspreiden en richten zich daarbij nadrukkelijk op het snelgroeiende AI-ecosysteem. Onderzoekers spreken van een nieuwe techniek waarbij niet alleen ontwikkelaars, maar ook AI-agents worden verleid om kwaadaardige software aan te bevelen of te downloaden.
Volgens onderzoekers van browserbeveiligingsbedrijf Island omvat de campagne, die de naam FakeGit heeft gekregen, ongeveer 7.600 malafide GitHub-repositories. Daarvan doen ruim 1.400 zich voor als AI-tools, AI-agents of MCP-servers, bericht BleepingComputer. Gezamenlijk zijn de repositories goed voor meer dan 14 miljoen geregistreerde downloads, al betekent dat niet dat al deze downloads tot besmettingen hebben geleid.
AI-tools als lokaas
De aanvallers bouwen overtuigende kopieën van bestaande open-sourceprojecten. Repositories bevatten uitgebreide documentatie, nagemaakte aantallen sterren en forks en verwijzingen naar bekende ontwikkelaars. Veel projecten lijken afkomstig van populaire platforms en software, zoals Gmail, WhatsApp, Databricks, Jenkins en Docker.
Sinds maart is de campagne steeds sterker op AI gericht. Honderden repositories werden speciaal opgezet rond AI-skills, MCP-servers en agentworkflows. Tegelijkertijd verschenen deze projecten in honderden openbare AI-catalogi en registers, waardoor ze eenvoudiger vindbaar werden voor zowel ontwikkelaars als AI-systemen.
De onderzoekers noemen deze aanpak “AgentBaiting”: het bewust optimaliseren van kwaadaardige repositories zodat AI-assistenten ze als legitieme bron herkennen en aanbevelen.
Tijdens gecontroleerde tests bleken ChatGPT, Gemini en Claude verschillende kwaadaardige repositories aan te dragen wanneer zij werden gevraagd naar relevante AI-tools. In sommige gevallen gaven de modellen ook de installatie-instructies door die in de README-bestanden waren opgenomen.
Island constateerde bovendien dat meer dan zeshonderd vermeldingen van de vervalste projecten terechtkwamen in publieke AI-registers en catalogi, waaronder LobeHub, Glama, MCP.so en MCP Market. Of deze vermeldingen handmatig zijn toegevoegd of automatisch zijn geïndexeerd, konden de onderzoekers niet vaststellen.
Claude Code ging in een beperkte test nog een stap verder. De AI-agent kloonde een kwaadaardige repository en downloadde de bijbehorende bestanden naar een testsysteem. Vervolgens herkende het systeem verdachte indicatoren en stopte de uitvoering voordat de malware daadwerkelijk werd gestart. De onderzoekers benadrukken dat deze test geen uitspraak doet over hoe betrouwbaar AI-codingagents dergelijke aanvallen in de praktijk herkennen.
Malware haalt extra componenten op
De repositories verwijzen gebruikers naar ZIP-bestanden die eruitzien als normale software-releases. In werkelijkheid bevatten deze bestanden Lua-payloads die de SmartLoader-malware activeren.
Na installatie zorgt SmartLoader voor blijvende toegang tot het systeem via geplande taken. Vervolgens haalt de malware via een smart contract op de Polygon-blockchain het adres van zijn command-and-controlserver op. Daarna worden aanvullende, versleutelde componenten vanaf GitHub gedownload, waarna uiteindelijk de StealC-infostealer wordt geïnstalleerd.
Voor 335 releasebestanden uit 211 repositories registreerde GitHub in totaal ruim 14 miljoen downloadverzoeken. Volgens Island omvat dit aantal ook geautomatiseerde downloads, scanners en herhaalde verzoeken. Het cijfer kan daarom niet worden gelijkgesteld aan het aantal geïnfecteerde systemen.
De onderzoekers adviseren organisaties om uitsluitend gebruik te maken van gecontroleerde catalogi met AI-skills en MCP-servers, nieuwe AI-functionaliteit eerst in een geïsoleerde omgeving te testen en de herkomst van repositories onafhankelijk te verifiëren. Wanneer SmartLoader vermoedelijk is uitgevoerd, raden zij aan alle wachtwoorden, API-sleutels en andere geheimen van de getroffen omgeving direct te vervangen.