Новости · Безопасность

FakeGit: 7600 фейковых репозиториев GitHub раздают вирус через ZIP-архивы

Исследователи компании Island обнаружили масштабную вредоносную кампанию под названием FakeGit: около 7600 поддельных репозиториев GitHub маскируются под популярные проекты и раздают вирус через прикреплённые ZIP-архивы. Более 800 из них выдают себя за «ИИ-навыки» и MCP-серверы, чтобы попасть в поле зрения не только людей, но и ИИ-ассистентов.

Коротко: кампания FakeGit создала ~7600 фейковых репозиториев GitHub. Скачанный из раздела Releases ZIP-архив запускает цепочку загрузчиков и ставит SmartLoader, а следом — инфостилер StealC. Уже более 14 млн загрузок. Главное правило защиты: не запускать содержимое архивов с непроверенных репозиториев.

28 июля 2026 Редакция LoadFile Чтение 6 мин
Открывающийся цифровой архив с вредоносным символом внутри — образ заражённого ZIP
Содержание
  1. Что произошло
  2. Как устроена атака: от репозитория до ZIP-архива
  3. «Агентная приманка»: под удар попали ИИ-ассистенты
  4. Кого это касается
  5. Как безопасно скачивать архивы с GitHub
  6. Источники

Что произошло

20 июля 2026 исследователи компании Island (ведущий автор отчёта — Олег Зайцев) описали вредоносную кампанию FakeGit. Её суть: злоумышленники массово создают на GitHub поддельные репозитории, копируют в них чужой код и правдоподобные README, а под видом рабочей программы прикрепляют в раздел Releases вредоносный ZIP-архив. Ранее отдельные следы этой активности отмечали также исследователи Straiker AI и проект Derp.ca.

Масштаб операции большой: всего создано около 7600 вредоносных репозиториев примерно с 6600 поддельных аккаунтов. Репозитории мимикрировали под известные продукты и интеграции — упоминались Gmail, WhatsApp, Databricks, Jenkins и Docker. По данным Island, на конец июля 2026 архивы из примерно 200 «боевых» репозиториев суммарно скачали более 14 миллионов раз.

!
Опасность — в самом скачанном файле

Репозиторий на GitHub выглядит как обычный открытый проект. Но вредоносный код спрятан не в исходниках, которые видно на странице, а в готовом ZIP-архиве из раздела Releases — его пользователь скачивает и запускает вручную.

Как устроена атака: от репозитория до ZIP-архива

Схема FakeGit рассчитана на доверие к GitHub и на привычку скачивать «готовую сборку». Заражение проходит по цепочке:

  1. Жертва находит репозиторий, который выдаёт себя за нужную утилиту или ИИ-навык, и переходит в раздел Releases за готовой сборкой.
  2. Оттуда скачивается ZIP-архив. Внутри вместо программы — загрузчик на базе LuaJIT и обфусцированный Lua-скрипт.
  3. Скрипт запускает SmartLoader — вредоносный загрузчик, который закрепляется в системе и подтягивает следующую полезную нагрузку.
  4. Финальный этап — установка инфостилера StealC: он крадёт пароли, активные сессии, токены и другие чувствительные данные.

По оценке исследователей, FakeGit — продолжение более старой операции, которая раньше распространяла стилер Lumma; активность связывают с группировкой, отслеживаемой компанией Trend Micro под именем «Water Kurita». Ключевой приём остаётся прежним: вредоносный код доставляется не через уязвимость, а через файл, который пользователь скачал и открыл сам.

«Агентная приманка»: под удар попали ИИ-ассистенты

Главная новинка FakeGit — прицел на инструменты искусственного интеллекта. Более 800 репозиториев притворялись «ИИ-навыками» (skills) или MCP-серверами — модулями, которые расширяют возможности ИИ-ассистентов. Такие поддельные модули более 600 раз попали в публичные каталоги вроде LobeHub, Glama, MCP.so и MCP Market.

Приём исследователи назвали «агентной приманкой» (agentbaiting): когда разработчик или сам ИИ-агент ищет подходящий навык, он может наткнуться на вредоносный репозиторий и порекомендовать его без участия человека. В тестах фальшивые репозитории всплывали в выдаче ассистентов Claude Code, Google Gemini и ChatGPT. То есть под удар попадает и тот, кто доверяет автоматической установке модулей по подсказке ИИ.

i
Файловый контекст

Здесь работает та же логика, что и с другими форматами-контейнерами: ZIP просто упаковывает файлы, но не гарантирует их безопасность. О том, какие расширения внутри архива требуют особой осторожности, — в справочнике карта опасных расширений.

Кого это касается

В первую очередь — разработчиков и всех, кто скачивает готовые сборки и утилиты с GitHub, а также пользователей ИИ-ассистентов, которые ставят внешние навыки и MCP-серверы. Именно эта аудитория чаще всего скачивает ZIP-архивы из раздела Releases и запускает их с правами своей учётной записи.

Важно понимать: сам по себе GitHub не «взломан». Проблема в том, что открытая площадка позволяет любому создать репозиторий, который внешне не отличить от настоящего. Поэтому фактор риска — не платформа, а привычка запускать скачанный файл без проверки источника.

Как безопасно скачивать архивы с GitHub

Полностью отказываться от GitHub не нужно — достаточно нескольких простых правил, которые отсекают большинство подобных ловушек:

  1. Проверьте владельца и историю. У настоящего проекта обычно много звёзд, форков, длинная история коммитов и живые обсуждения. Свежий репозиторий с копией чужого README и парой релизов — тревожный знак.
  2. Сверьте автора. Поддельные аккаунты имитируют имена известных разработчиков. Убедитесь, что ссылка ведёт на официальный профиль или организацию, а не на похожий по названию.
  3. С подозрением относитесь к готовым сборкам в Releases. Если репозиторий предлагает скачать ZIP или EXE вместо сборки из исходников — это повод остановиться и перепроверить.
  4. Не ставьте ИИ-навыки и MCP-серверы вслепую. Даже если модуль порекомендовал ассистент, проверьте первоисточник и по возможности запускайте новый код в изолированной среде (песочнице).
  5. Проверяйте архив до распаковки. Просканируйте скачанный файл антивирусом и посмотрите, что действительно лежит внутри, прежде чем что-либо запускать.

Тема безопасного обращения со скачанными файлами шире одного инцидента — базовые приёмы проверки загрузок собраны в разделе безопасность файлов. Близкие сюжеты последних недель: вредоносные пакеты в реестре RubyGems и ZIP-архивы с ярлыками, раздающие AsyncRAT — все они об одном: чужой файл из открытого источника нужно проверять до запуска.

Источники

  • The Hacker News — «FakeGit Campaign Uses 7,600 GitHub Repositories to Spread SmartLoader Malware» — thehackernews.com
  • BleepingComputer — «FakeGit campaign uses 7,600 GitHub repos to push SmartLoader malware» — bleepingcomputer.com
  • Help Net Security — «AI agents tricked into recommending malicious GitHub repositories» — helpnetsecurity.com
  • Island — первичный отчёт «AgentBaiting» — island.io

Данные приведены на 28 июля 2026 по материалам исследования Island и публикаций The Hacker News, BleepingComputer и Help Net Security. Числа и названия указаны по первоисточникам.

Читайте также