Gen. partnerAlgotech

FakeGit nastražil 7 600 falešných repozitářů. Malware se snaží obelstít i AI agenty

Tisíce podvržených repozitářů na GitHubu šíří malware a nově se snaží obelstít také AI asistenty, kteří uživatelům hledají Skills a MCP servery.

Stanislav Novotný|
22. července 2026
FakeGit nastražil 7 600 falešných repozitářů. Malware se snaží obelstít i AI agenty

Stačí požádat AI asistenta, aby našel užitečný nástroj — a místo pomoci může nabídnout cestu k malwaru. Výzkumníci popsali rozsáhlou kampaň FakeGit, která zaplavila GitHub tisíci podvržených repozitářů a nově se zaměřila také na AI Skills a servery využívající Model Context Protocol (MCP).

Podle zjištění bezpečnostní společnosti Island zahrnovala infrastruktura kampaně přibližně 7 600 škodlivých repozitářů vytvořených asi 6 600 profily. Více než 800 z nich se vydávalo za nástroje pro umělou inteligenci nebo MCP servery. Útočníci tak nespoléhají jen na nepozorného člověka: snaží se, aby jejich projekty ve výsledcích vyhledávání našli a doporučili také AI asistenti.

Podvrh nekřičí „malware“. Vypadá jako hotový projekt

Falešné repozitáře kopírují názvy a popisy legitimních projektů, používají podobně vypadající profily vývojářů a nabízejí přesvědčivě zpracované soubory README. Návštěvníka pak navedou ke stažení ZIP archivu, který se tváří jako instalační balíček nebo vydaná verze programu.

Po spuštění však nastupuje SmartLoader. Ten v napadeném systému vytvoří mechanismus pro opakované spouštění a stáhne další části útoku. Konečným nákladem může být například infostealer StealC, tedy malware zaměřený na krádeže hesel, cookies, aktivních relací a dalších dat uložených v počítači.

Kampaň podle výzkumníků napodobovala spotřebitelské i podnikové nástroje a její stopy pronikly také do veřejných katalogů AI Skills a MCP serverů. Podvržený projekt tak mohl působit důvěryhodněji, než by odpovídalo novému anonymnímu účtu na GitHubu.

„AgentBaiting“ obrací vyhledávání AI proti uživateli

Nejzajímavější částí kampaně je technika, kterou Island označuje jako AgentBaiting. Útočníci připraví repozitář tak, aby jej AI agent při hledání doplňku nebo integrace snadno objevil, přečetl jeho návod a předal uživateli škodlivé instalační instrukce.

V kontrolovaných testech Islandu se podvržené repozitáře objevily ve výsledcích nástrojů ChatGPT, Gemini i Claude. V omezeném testu Claude Code dokonce repozitář naklonoval a soubory stáhl, následně ale rozpoznal podezřelé znaky a před spuštěním se zastavil. Výzkumníci současně upozorňují, že test nebyl navržen k měření úspěšnosti ochrany, a nelze z něj proto vyvozovat, že agenti škodlivý kód spolehlivě zachytí.

Riziko je větší tam, kde organizace dovolí agentům instalovat komponenty nebo spouštět stažený kód s širokými oprávněními. MCP server nebo Skill přitom není jen dokumentace: může získat přístup k souborům, API, databázím či přihlašovacím údajům podle toho, co mu uživatel nebo firma povolí.

Čtrnáct milionů stažení neznamená čtrnáct milionů obětí

Výzkumníci napočítali u 335 release souborů ve 211 repozitářích kampaně více než 14 milionů stažení. Toto číslo ale není počtem nakažených zařízení. Veřejná statistika GitHubu zahrnuje opakované požadavky i automatizovaný provoz, a proto ji lze chápat pouze jako ukazatel rozsahu distribuce.

Stejně opatrně je potřeba přistupovat k tvrzení, že AI „sama šíří malware“. Agent musí mít přístup k vyhledávání nebo repozitářům a následně také oprávnění provést další kroky. FakeGit nicméně názorně ukazuje, že podvržené návody mohou ovlivnit nejen člověka, ale i software, který za něj vyhledává a jedná.

Důvěra v README nestačí

Vývojáři a firmy by měli nové Skills, MCP servery a další komponenty instalovat pouze z ověřených zdrojů. Praktická obrana zahrnuje zejména:

  • ověřit autora, historii projektu, doménu výrobce a návaznost na jeho oficiální dokumentaci;
  • nestahovat „release“ archiv jen proto, že jej doporučil AI asistent;
  • nové komponenty nejprve spouštět v izolovaném prostředí s minimálními oprávněními;
  • udržovat interní seznam schválených Skills a MCP serverů;
  • sledovat spouštění neznámých archivů, skriptů a nově vytvářených naplánovaných úloh;
  • při podezření na spuštění SmartLoaderu počítač izolovat, zahájit incident response a změnit tajné údaje dostupné z napadeného prostředí.

FakeGit připomíná, že AI může urychlit práci, ale nedodává nalezenému kódu automaticky důvěryhodný původ. Doporučení od asistenta je začátkem ověřování, nikoli bezpečnostní zárukou.

Zdroje

Načítání komentářů...

Zůstaňte v obraze

Přihlaste se k odběru našeho newsletteru a získejte nejnovější informace o kybernetické bezpečnosti přímo do vaší e-mailové schránky.

Vaše údaje jsou v bezpečí. Newsletter můžete kdykoliv odhlásit.