Cyberbezpieczeństwo

FakeGit: Gemini i ChatGPT poleciły to samo złośliwe repozytorium. Asystentów nie trzeba było łamać — wystarczyło ich oszukać

W lipcu 2026 r. firma Island udokumentowała kampanię FakeGit, w której sieć tysięcy fałszywych repozytoriów GitHub podszywała się pod umiejętności AI i konektory MCP. Najbardziej wymowny jest jednak pojedynczy przypadek: Gemini i ChatGPT niezależnie od siebie poleciły użytkownikom to samo złośliwe repozytorium walmart-mcp jako godne polecenia narzędzie do instalacji. Żaden z asystentów nie został przejęty.

Atakujący nie musieli oszukiwać ludzi ani łamać modeli. Wystarczyło spreparować projekt, który wygląda na wiarygodny — z gwiazdkami, historią kontrybucji i obecnością w rejestrach — a asystenci, oceniając te sygnały, zrobili resztę. Obaj polecili ten sam konektor, który dystrybuował SmartLoader, a ten pobierał StealC — infostealer kradnący dane logowania do przeglądarek, cookies, aktywne sesje i dane portfeli kryptowalutowych.

Skala kampanii pokazuje, że to nie był pojedynczy błąd ani przypadek. Island zidentyfikowała ok. 7,6 tys. fałszywych repozytoriów, 6,6 tys. fikcyjnych profili i ponad 14 mln pobrań; ponad 800 repozytoriów podszywało się pod umiejętności AI i serwery MCP. Sama technika nie jest nowa — fałszywe repozytoria z wiarygodną dokumentacją to znany od lat problem. Nowe jest to, kto je tym razem polecał: asystenci, którym użytkownik ufa.

Kluczem do sukcesu okazała się kupiona wiarygodność. Gwiazdki na GitHubie bywają reklamowane po 0,03–0,10 dolara za sztukę; śledztwo z kwietnia 2026 r. wskazało ok. 6 mln podejrzanych gwiazdek w 15 835 repozytoriach. Do tego fikcyjne profile, zawyżone liczniki pobrań i sfabrykowana historia kontrybucji. Asystent nie ma powodu wątpić w projekt, który wygląda na popularny, aktualny i udokumentowany.

Ten sam mechanizm widać w innych incydentach. We wrześniu 2025 r. Koi Security wykryło postmark-mcp — konektor podszywający się pod legalną usługę e-mail Postmark. Wersje do 1.0.15 były nieszkodliwe; wersja 1.0.16 dodała ukrytego, ślepego odbiorcę (BCC), który kopiował wychodzące wiadomości na domenę kontrolowaną przez atakujących. Pakiet mógł ujawnić linki do resetowania haseł i dane uwierzytelniające ok. 300 organizacji. To klasyczny rug pull: zaufanie budują wcześniejsze wersje i obecność w rejestrze, a złośliwa funkcja pojawia się później, często wraz z automatyczną aktualizacją.

FakeGit nie jest odosobnionym eksperymentem. Badacze opisują też zatruwanie opisów narzędzi MCP, w których złośliwe instrukcje ukryte w tekście opisu nakłaniają agenta do nieautoryzowanych działań — to wciąż demonstrowany model zagrożenia, a nie potwierdzony publicznie incydent. W audycie rejestrów umiejętności AI z 2026 r. potwierdzono 157 złośliwych umiejętności na 98 380 przeanalizowanych; część z nich wprost instruowała agenta, by nie informował użytkownika o swoich działaniach. Inne ataki modyfikują zależności zewnętrzne po zatwierdzeniu projektu. Wspólny mianownik jest ten sam: złośliwy kod podaje się za zaufane narzędzie, a agent i użytkownik ufają sygnałom, które można sfałszować.

Najważniejsze w historii FakeGit nie jest to, że asystenci się pomylili. Zadziałali zgodnie z przeznaczeniem: ocenili wiarygodność projektu na podstawie tego, co zwykle o niej świadczy — gwiazdek, dokumentacji, obecności w rejestrze. Atakujący nie musieli oszukać człowieka. Wystarczyło, że oszukali sygnały, na które człowiek i agent patrzą tak samo.