Новости
SleeperGem: вредоносные пакеты в реестре RubyGems
Атака на цепочку поставок через популярный реестр пакетов — почему код из открытого источника нужно проверять.
Исследователи компании Island обнаружили масштабную вредоносную кампанию под названием FakeGit: около 7600 поддельных репозиториев GitHub маскируются под популярные проекты и раздают вирус через прикреплённые ZIP-архивы. Более 800 из них выдают себя за «ИИ-навыки» и MCP-серверы, чтобы попасть в поле зрения не только людей, но и ИИ-ассистентов.
Коротко: кампания FakeGit создала ~7600 фейковых репозиториев GitHub. Скачанный из раздела Releases ZIP-архив запускает цепочку загрузчиков и ставит SmartLoader, а следом — инфостилер StealC. Уже более 14 млн загрузок. Главное правило защиты: не запускать содержимое архивов с непроверенных репозиториев.

20 июля 2026 исследователи компании Island (ведущий автор отчёта — Олег Зайцев) описали вредоносную кампанию FakeGit. Её суть: злоумышленники массово создают на GitHub поддельные репозитории, копируют в них чужой код и правдоподобные README, а под видом рабочей программы прикрепляют в раздел Releases вредоносный ZIP-архив. Ранее отдельные следы этой активности отмечали также исследователи Straiker AI и проект Derp.ca.
Масштаб операции большой: всего создано около 7600 вредоносных репозиториев примерно с 6600 поддельных аккаунтов. Репозитории мимикрировали под известные продукты и интеграции — упоминались Gmail, WhatsApp, Databricks, Jenkins и Docker. По данным Island, на конец июля 2026 архивы из примерно 200 «боевых» репозиториев суммарно скачали более 14 миллионов раз.
Репозиторий на GitHub выглядит как обычный открытый проект. Но вредоносный код спрятан не в исходниках, которые видно на странице, а в готовом ZIP-архиве из раздела Releases — его пользователь скачивает и запускает вручную.
Схема FakeGit рассчитана на доверие к GitHub и на привычку скачивать «готовую сборку». Заражение проходит по цепочке:
По оценке исследователей, FakeGit — продолжение более старой операции, которая раньше распространяла стилер Lumma; активность связывают с группировкой, отслеживаемой компанией Trend Micro под именем «Water Kurita». Ключевой приём остаётся прежним: вредоносный код доставляется не через уязвимость, а через файл, который пользователь скачал и открыл сам.
Главная новинка FakeGit — прицел на инструменты искусственного интеллекта. Более 800 репозиториев притворялись «ИИ-навыками» (skills) или MCP-серверами — модулями, которые расширяют возможности ИИ-ассистентов. Такие поддельные модули более 600 раз попали в публичные каталоги вроде LobeHub, Glama, MCP.so и MCP Market.
Приём исследователи назвали «агентной приманкой» (agentbaiting): когда разработчик или сам ИИ-агент ищет подходящий навык, он может наткнуться на вредоносный репозиторий и порекомендовать его без участия человека. В тестах фальшивые репозитории всплывали в выдаче ассистентов Claude Code, Google Gemini и ChatGPT. То есть под удар попадает и тот, кто доверяет автоматической установке модулей по подсказке ИИ.
Здесь работает та же логика, что и с другими форматами-контейнерами: ZIP просто упаковывает файлы, но не гарантирует их безопасность. О том, какие расширения внутри архива требуют особой осторожности, — в справочнике карта опасных расширений.
В первую очередь — разработчиков и всех, кто скачивает готовые сборки и утилиты с GitHub, а также пользователей ИИ-ассистентов, которые ставят внешние навыки и MCP-серверы. Именно эта аудитория чаще всего скачивает ZIP-архивы из раздела Releases и запускает их с правами своей учётной записи.
Важно понимать: сам по себе GitHub не «взломан». Проблема в том, что открытая площадка позволяет любому создать репозиторий, который внешне не отличить от настоящего. Поэтому фактор риска — не платформа, а привычка запускать скачанный файл без проверки источника.
Полностью отказываться от GitHub не нужно — достаточно нескольких простых правил, которые отсекают большинство подобных ловушек:
Тема безопасного обращения со скачанными файлами шире одного инцидента — базовые приёмы проверки загрузок собраны в разделе безопасность файлов. Близкие сюжеты последних недель: вредоносные пакеты в реестре RubyGems и ZIP-архивы с ярлыками, раздающие AsyncRAT — все они об одном: чужой файл из открытого источника нужно проверять до запуска.
Данные приведены на 28 июля 2026 по материалам исследования Island и публикаций The Hacker News, BleepingComputer и Help Net Security. Числа и названия указаны по первоисточникам.