پژوهشگران امنیت سایبری از کشف کمپین FakeGit خبر دادند. در این کمپین، نزدیک به ۷۶۰۰ مخزن (Repository) مخرب در GitHub شناسایی شده است که بیش از ۸۰۰ مورد از آنها خود را بهعنوان مهارتهای هوش مصنوعی (AI Skills) یا سرورهای Model Context Protocol (MCP) معرفی میکنند تا خانوادهای از بدافزارها با نام SmartLoader را توزیع کنند.
به گفته اولگ زایتسف (Oleg Zaytsev)، پژوهشگر ارشد امنیتی شرکت Island:
«کمپین FakeGit با استفاده از پروژههای کپیشده، پروفایلهای توسعهدهنده مشابه نمونههای واقعی، فایلهای README متقاعدکننده و فایلهای ZIP آلوده، بدافزار SmartLoader را در اختیار قربانیان قرار میدهد.»
استفاده از سرورهای MCP تروجانشده برای انتشار SmartLoader و StealC، پیشتر در سال جاری توسط شرکت Straiker AI و سپس توسط Derp.ca گزارش شده بود. با این حال، آنچه کمپین FakeGit را نگرانکنندهتر میکند، نسخه تکاملیافتهای مبتنی بر هوش مصنوعی با نام AgentBaiting است.
طبق آزمایشهای شرکت Island مدلهای Anthropic Claude Code، Google Gemini و OpenAI ChatGPT در برابر این فریب آسیبپذیر هستند و حتی بدون دریافت لینک مستقیم، ممکن است این مخازن مخرب را در نتایج خود نمایش دهند. به بیان دیگر، روشی که در ابتدا برای مهندسی اجتماعی کاربران انسانی طراحی شده بود، اکنون قادر است عاملهای هوش مصنوعی را نیز فریب دهد و آنها را به ابزاری برای اجرای حملات سایبری تبدیل کند.
از میان ۷۶۰۰ مخزن مخرب که توسط حدود ۶۶۰۰ حساب کاربری در GitHub ایجاد شدهاند، حدود ۸۰۰ مخزن خود را بهعنوان Skill یا سرور MCP برای کاربران شخصی و سازمانی معرفی کردهاند. این مخازن جعلی سرویسها و ابزارهای پرکاربردی مانند Gmail، WhatsApp، Databricks، Jenkins و Docker را شبیهسازی میکنند تا اعتماد کاربران و عاملهای هوش مصنوعی را جلب کنند.
طبق آمار منتشرشده، تا ژوئیه ۲۰۲۶، عملیات FakeGit موفق شده است از طریق فایلهای منتشرشده در بخش GitHub Releases و در حدود ۲۰۰ مخزن مورد استفاده در این کمپین، بیش از ۱۴ میلیون بار دانلود ثبت کند؛ موضوعی که نشاندهنده گستردگی و موفقیت این عملیات در آلودهسازی کاربران و توسعهدهندگان است.
مخازن جعلی با سوءاستفاده از محبوبیت ابزارهای هوش مصنوعی
به گفته اولگ زایتسف، این مخازن مخرب بهگونهای طراحی شدهاند که از تقاضای روزافزون برای قابلیتهای هوش مصنوعی سوءاستفاده کنند و با استفاده از نامها و روندهای کاری (Workflow) ابزارهای شناختهشده سازمانی و مصرفکننده، اعتماد کاربران را جلب نمایند.
نحوه عملکرد حمله کمپین FakeGit
این مخازن جعلی که یا کاملاً توسط مهاجمان ساخته شدهاند یا از روی پروژههای قانونی کپی شدهاند، کاربران را به دانلود یک فایل ZIP آلوده هدایت میکنند.
پس از اجرای فایل، یک زنجیره بارگذاری (Loader Chain) مبتنی بر LuaJIT آغاز میشود که در نهایت یک اسکریپت Lua مبهمسازیشده (Obfuscated Lua Script) را اجرا میکند. این اسکریپت وظیفه نصب بدافزار SmartLoader را بر عهده دارد و پس از آن، SmartLoader بدافزار StealC را نیز روی سیستم قربانی مستقر میکند.
AgentBaiting؛ فریب عاملهای هوش مصنوعی
قابلیت AgentBaiting این تهدید را وارد مرحله جدیدی کرده است. در این روش، مهاجم دیگر نیازی ندارد لینک مخرب را مستقیماً برای قربانی ارسال کند.برای مثال، کافی است کاربر از یک عامل هوش مصنوعی درخواستهایی مانند موارد زیر را مطرح کند:
- یک Skill رایگان برای Claude Cinematic Prompt پیدا کن و نحوه نصبش را به من بگو.
- لینک یک سرور رایگان Walmart MCP را برایم پیدا کن.
در چنین شرایطی، عامل هوش مصنوعی ممکن است هنگام جستجو، یکی از مخازن جعلی FakeGit را بهصورت خودکار پیدا کند، فایل README آن را بهعنوان مستندات معتبر تشخیص دهد و دستورالعملهای مهاجم را بدون اطلاع از ماهیت مخرب آن، در اختیار کاربر قرار دهد. این روش بار دیگر نشان میدهد که فرآیندهای معمول جستجو و کشف مبتنی بر هوش مصنوعی میتوانند به مسیری برای اجرای کدهای مخرب تبدیل شوند.
این تهدید زمانی خطرناکتر میشود که Skillها یا سرورهای MCP آلوده در رجیستریهای عمومی مانند LobeHub، Glama، MCP.so، MCP Market منتشر شوند. حضور این مخازن در چنین پلتفرمهایی، ظاهری کاملاً قانونی به آنها میدهد و احتمال اعتماد کاربران و عاملهای هوش مصنوعی را افزایش میدهد.
راهکارهای مقابله با FakeGit
پژوهشگران برای کاهش خطر حملات FakeGit توصیه میکنند سازمانها فهرستی از Skillها، سرورهای MCP و افزونههای عاملهای هوش مصنوعی را که پیشتر بررسی و تأیید شدهاند، تهیه و تنها از منابع مورد اعتماد استفاده کنند. همچنین، قابلیتهای جدید عاملهای هوش مصنوعی باید پیش از استقرار در محیط عملیاتی، در یک محیط ایزوله (Sandbox) مورد ارزیابی قرار گیرند تا رفتار آنها در برابر تهدیدات احتمالی بررسی شود.
علاوه بر این، لازم است پیش از دانلود یا استفاده از هر پروژه، اعتبار ناشر و اصالت پروژه بهدقت بررسی شود و در نهایت، مسیرهای تصمیمگیری و اجرای عاملهای هوش مصنوعی (Agentic Pathways) بهطور مستمر پایش شوند تا هرگونه رفتار مشکوک یا تلاش برای اجرای کدهای مخرب پیش از وقوع حمله شناسایی و متوقف شود.


0 دیدگاه