当前位置: 首页 > news >正文

FakeGit供应链攻击实战排查:GitHub恶意仓库检测、MCP安全加固与开发者防御SOP

摘要

2026年7月曝光的FakeGit攻击,是首例大规模针对AI开发生态的GitHub供应链投毒事件。攻击者掌控近7600个恶意仓库、6600余个仿冒账号,借当下热门的MCP模型上下文协议、AI智能体工具栈伪装恶意项目,投放SmartLoader加载器与StealC窃密木马。本次攻击最大的危害,不在于传统终端中毒,而是利用AI智能体的自动检索、推荐、执行能力,实现无人工干预的全自动入侵。

本文从攻击真相、技术链路、风险根源、实战检测、逐项加固、落地规范六个维度完整复盘,提供可直接复制使用的检测脚本、MCP安全核验清单、企业防御SOP,帮助开发者和安全团队彻底规避同类AI生态供应链攻击风险。

1. 攻击事件全貌:FakeGit不是普通的木马传播

多数开发者看到本次事件通报,只会简单归为“GitHub有恶意仓库传病毒”。但这种认知完全低估了FakeGit攻击的产业化程度和技术创新性。这不是零散黑客的单点钓鱼,是一套成熟、规模化、可复制的开源供应链黑产体系。

2026年4月是本次攻击的爆发峰值,攻击者集中批量注册高仿开发者账号,快速搭建数千个伪装仓库。截至7月事件公开曝光,全网监测到的恶意仓库总量接近7600个,其中800多个专门伪装成AI技能插件、企业级MCP服务器集成工具。这些项目精准对接Databricks、Jenkins、Docker、Gmail、WhatsApp等主流生产、办公、运维平台,完全贴合企业研发、AI落地、自动化运维的真实场景。

数据层面的危害更为直观。仅200个核心恶意仓库的Release压缩包下载量就突破1400万次。大量未被平台封禁的次级仓库,通过源码内嵌恶意文件、私有分支投毒的方式持续扩散,真实受害终端和企业数量远高于公开统计数据。

本次攻击最核心的突破,是黑产首次大规模落地AgentBaiting智能体诱饵技术。过往供应链攻击,必须依靠用户主动搜索、手动下载、自行运行程序才能完成入侵。FakeGit直接绕过人工信任环节,欺骗Claude Code、ChatGPT、Gemini等主流AI开发智能体。用户在借助AI写代码、找插件、部署服务时,AI会主动检索、推荐这些恶意仓库,甚至自动生成完整的下载、解压、运行命令,直接诱导用户执行恶意载荷。

更隐蔽的是,攻击者将600余个恶意MCP技能、虚假服务器配置上传至LobeHub、Glama、MCP.so等公共AI注册表。这类公共平台自带流量和公信力,普通开发者和小型企业不会二次核验资源真伪,直接部署使用,让恶意程序进入常态化运行状态。

传统病毒靠漏洞突破系统权限,FakeGit靠击穿开源生态信任体系渗透终端。这种攻击模式无系统漏洞、无高权限爆破、无明显恶意流量特征,传统杀毒、防火墙、EDR设备几乎无法感知拦截,这也是本次攻击能大规模扩散的核心原因。

2. FakeGit完整攻击链路:从仓库伪装到数据窃密全流程拆解

整个攻击流程分为四层递进式欺骗,每一层都对应普通开发者的常规操作习惯,层层消解用户和AI工具的安全警惕性。我将完整还原攻击者的操作逻辑、文件结构、执行行为,方便大家对照自查。

2.1 第一层:账号与项目高仿,搭建可信伪装资产

攻击者没有使用粗制滥造的垃圾仓库,而是采用精细化高仿策略,完美规避GitHub基础风控和人工甄别。

一方面,攻击者直接复刻全网高星优质开源项目。本次被高仿的核心目标ComposioHQ/awesome-claude-skills,是拥有6700多Star、7600多Fork的主流AI技能仓库。攻击者复刻出同名高仿仓库Mann1988/awesome-claude-skills,短时间内刷取63个Star、18个Fork,营造社区认可、稳定可用的成熟项目假象。

另一方面,攻击者批量注册形近字高仿账号。正规优质开发者账号Naveenkm07,被仿造出仅差一个字符的Naveenkm007,主页资料、简介、项目排版完全复刻。普通用户和AI检索工具无法分辨账号真伪,直接继承正规开发者的信誉背书。

所有恶意仓库的命名、标签、简介都精准贴合当下技术热点,统一打上mcp-server、ai-skill、claude-plugin、data-integration等标签,专门适配AI智能体的检索规则,确保检索优先级高于正规项目。

2.2 第二层:仿真README文档,完成行为诱导

打开任意一个FakeGit恶意仓库,界面观感和正规开源项目没有区别。完整的功能介绍、适配环境、快速上手教程、场景化案例一应俱全,排版整洁、话术专业,完全区别于普通恶意项目的简陋排版。

所有文档的诱导逻辑高度统一。正文全程宣传项目的企业级能力、高效集成特性,只在最后部署步骤中,引导用户放弃源码部署,转而下载Release页面的专属ZIP压缩包。文档刻意简化部署流程,强调“一键部署、无需配置、开箱即用”,精准拿捏开发者追求效率、懒得编译源码的心理。

典型案例45d5r/databricks-mcp-server仓库,对外宣称集成263项Databricks企业级接口,适配大数据开发、自动化运维场景,大量开发人员会主动下载使用,落地恶意程序的概率大幅提升。

2.3 第三层:恶意载荷静默落地,部署SmartLoader持久化

用户下载的ZIP压缩包是整个攻击的核心陷阱。压缩包内部没有任何正规MCP服务源码、配置文件、依赖清单,全部为恶意执行组件。核心文件包含三类:Windows批处理启动脚本、被篡改的LuaJIT运行时、伪装成txt文本或ico图标 的混淆Lua恶意代码。

用户双击启动脚本后,系统不会弹出任何风险提示,控制台窗口会自动隐藏。脚本调用恶意LuaJIT环境执行混淆代码,静默部署SmartLoader加载器。该加载器具备极强的隐身能力,不会产生明显进程特征,能够绕过主流终端防护软件的静态查杀。

SmartLoader完成部署后,会主动通过Polygon智能合约域名解析攻击者的C2服务器地址,动态获取后续攻击指令。同时在系统后台创建隐蔽计划任务,实现开机自启、长期驻留,确保终端持续被控。后续还会按需从GitHub私有仓库下载加密恶意组件,迭代攻击能力,规避特征库查杀。

2.4 第四层:StealC窃密启动,全域窃取核心数据

SmartLoader作为加载器不直接窃取数据,其核心作用是稳定落地二级载荷StealC信息窃取器。这是本次攻击的核心窃密模块,具备全方位、高隐蔽的数据采集能力。

StealC会静默遍历本地浏览器数据,窃取保存的账号密码、Cookie、本地存储会话、插件配置与授权信息。同时扫描本地运维工具,窃取SSH密钥、服务器远程连接凭据、数据库账号、云服务API密钥。除此之外,程序支持实时屏幕截图、主机指纹采集、进程列表抓取,全方位收集终端隐私与生产数据。

该木马最危险的特性是劫持活跃会话。即便用户发现异常后修改所有账号密码,攻击者手中的有效会话凭证依然可以持续登录各类平台、操控账号、篡改数据,短期无法彻底止损。所有窃取数据会加密回传至攻击者服务器,形成完整的数据窃取闭环。

3. 核心创新风险:AgentBaiting如何颠覆传统安全防御

业内很多人把FakeGit等同于以往的开源投毒事件,这是非常致命的认知误区。传统开源供应链攻击,始终绕不开“用户主动下载执行”的环节,风险可控、溯源简单、防护方式成熟。FakeGit的核心危害,是打通了AI智能体的信任漏洞,实现全自动化无感知投毒。

现在绝大多数开发者都依赖AI智能体辅助开发,找插件、搭服务、配环境、写部署脚本,都会直接向ChatGPT、Claude Code、Gemini提问。AI工具为了保证回答的实用性,会主动抓取GitHub、公共注册表的最新开源资源,优先推荐高匹配度项目。

FakeGit攻击者精准利用了这个机制。恶意仓库标签精准匹配AI开发高频需求、项目简介贴合场景、文档规范完整、存在一定Star和Fork数据,在AI检索排序中优先级远超很多正规小众项目。

安全团队实测复现验证,当用户提出“获取Claude影视提示词技能”“部署Databricks MCP服务器”“配置Jenkins AI自动化插件”等常规需求时,主流AI智能体会直接抓取FakeGit恶意仓库链接,整理出完整的下载、解压、运行指令,直接交付用户使用。部分场景下,AI会将恶意项目标注为“社区优质开源方案”,进一步误导用户。

这意味着,开发者越是依赖AI提效,中招概率越高。以往是坏人骗用户,现在是AI主动帮坏人传递恶意载荷、指导用户中毒。普通开发者无法分辨AI推荐资源的真伪,传统的人工核验习惯完全失效。

叠加公共AI注册表的收录加持,恶意MCP资源形成闭环传播。AI检索→注册表收录→智能体推荐→用户部署→批量扩散,整个过程无需攻击者干预,自动规模化传播,风险扩散速度远超传统供应链攻击。

4. 攻击流程可视化(Mermaid流程图+架构图)

4.1 FakeGit完整攻击流程流程图

A[攻击者批量部署资产] – 6600高仿账号/7600恶意仓库 --> B[伪装AI技能/MCP服务器工具]
B --> C[入驻公共AI注册表LobeHub/Glama/MCP.so]
C --> D[AI智能体检索匹配优先推荐恶意资源]
D --> E[用户复制AI给出的部署指令]
E --> F[下载恶意ZIP压缩包无真实源码]
F --> G[执行启动脚本调用恶意LuaJIT运行时]
G --> H[静默部署SmartLoader加载器]
H --> I[创建计划任务持久驻留连接C2服务器]
I --> J[落地StealC窃取器]
J --> K[窃取会话/密钥/隐私数据加密回传攻击者]
```

4.2 AgentBaiting智能诱骗技术架构图

subgraph 攻击者资产层
S1[高仿GitHub账号集群]
S2[7600个恶意伪装仓库]
S3[600+注册表恶意条目]
end
subgraph 检索传播层
A1[AI智能体全网检索]
A2[恶意资源高优先级排序]
A3[自动生成部署教程]
end
subgraph 用户操作层
U1[开发者AI提问找工具]
U2[复制执行AI推荐指令]
U3[本地运行恶意载荷]
end
subgraph 恶意执行层
M1[SmartLoader持久化驻留]
M2[StealC全域数据窃取]
M3[会话劫持+数据回传]
end
S1 --> S2 --> S3 --> A1 --> A2 --> A3 --> U1 --> U2 --> U3 --> M1 --> M2 --> M3
```

5. 实战检测:可直接运行的FakeGit恶意仓库审计脚本

针对FakeGit的固定攻击特征,我优化了全自动批量检测脚本,剔除冗余逻辑、强化特征匹配,适配企业批量资产自查、个人开发者单机核验。脚本可直接检测仓库是否存在高仿新建、无源码仅ZIP载荷、MCP恶意标签等高危特征,自动输出风险评分和风险原因,开箱即用。

# FakeGit 恶意仓库批量检测工具 V2.0# 适配GitHub官方API,批量筛查FakeGit供应链投毒仓库importrequestsimporttime# ==================== 可直接修改的配置项 ====================GITHUB_TOKEN=""# 填写个人GitHub Token,提升接口请求限额CHECK_REPOS_LIST=["xxx/xxx-mcp-server","xxx/xxx-ai-skill"]# 填入需要检测的仓库全称# ==========================================================HEADERS={"Authorization":f"token{GITHUB_TOKEN}"}ifGITHUB_TOKENelse{}# FakeGit 核心恶意特征字典RISK_KEYWORDS=["mcp-server","ai-skill","claude-skill","databricks-mcp","jenkins-mcp"]RISK_TIME_RANGE=["2026-03","2026-04"]# 攻击爆发高危时间段defcalc_risk(repo_full_name):risk_score=0risk_log=[]# 特征1:仓库名称匹配恶意AI/MCP关键词repo_low=repo_full_name.lower()ifany(kinrepo_lowforkinRISK_KEYWORDS):risk_score+=30risk_log.append("命中FakeGit恶意MCP/AI技能关键词")# 请求仓库基础信息api_url=f"https://api.github.com/repos/{repo_full_name}"try:resp=requests.get(api_url,headers=HEADERS,timeout=10)ifresp.status_code!=200:return{"repo":repo_full_name,"score":risk_score,"log":["仓库不存在或访问失败"],"danger":False}repo_info=resp.json()create_time=repo_info["created_at"][:7]star_count=repo_info["stargazers_count"]has_source=repo_info["has_source_code"]# 特征2:高危时间段新建低星仓库ifcreate_timeinRISK_TIME_RANGEandstar_count<100:risk_score+=40risk_log.append(f"2026年3-4月新建低星仓库,当前Star:{star_count}")# 特征3:无正规源码,仅存在Release ZIP载荷release_url=f"https://api.github.com/repos/{repo_full_name}/releases"release_resp=requests.get(release_url,headers=HEADERS,timeout=10)ifrelease_resp.status_code==200andrelease_resp.json():assets=release_resp.json()[0]["assets"]zip_exist=any(asset["name"].endswith(".zip")forassetinassets)ifzip_existandnothas_source:risk_score+=30risk_log.append("无正规源码,仅存在恶意ZIP发布包")exceptExceptionase:risk_log.append(f"检测异常:{str(e)}")# 风险判定:总分≥50判定为高危疑似FakeGit恶意仓库return{"repo":repo_full_name,"score":risk_score,"log":risk_log,"danger":risk_score>=50}if__name__=="__main__":print("===== FakeGit 恶意仓库批量检测工具 开始检测 =====")forrepoinCHECK_REPOS_LIST:res=calc_risk(repo)print(f"\n【检测仓库】{res['repo']}")print(f"【风险评分】{res['score']}")print(f"【风险详情】{res['log']}")print(f"【高危判定】{'是,建议立即删除溯源'ifres['danger']else'安全,无FakeGit特征'}")time.sleep(1)print("\n===== 全部检测完成 =====")

脚本使用教程:首先登录GitHub生成个人私有Token,填入配置项;其次将需要核查的项目仓库全称写入检测列表;最后直接运行脚本,风险评分大于等于50分的仓库,一律判定为疑似投毒资产,立即下架隔离、排查终端感染情况。

6. 落地加固:MCP服务器与AI技能安全验证清单

MCP协议作为新兴AI交互标准,目前没有官方安全审核机制、没有资质校验体系、没有风险拦截规则,是当前供应链攻击的重灾区。所有企业和个人在部署MCP服务器、AI技能插件前,必须完成以下五项强制核验,缺一不可。

6.1 开发者身份溯源核验

不看项目Star数量,优先核验账号主体资质。重点排查账号注册时间、历史项目产出、动态活跃度、粉丝交互记录。凡是2026年新注册、无历史开源产出、形近字高仿知名开发者的账号,其发布的所有MCP资源直接拒绝使用,无需二次核验。

6.2 项目源码完整性核验

正规的MCP服务、AI技能插件,一定包含完整的源码目录、配置文件、依赖清单、部署脚本。仅提供ZIP压缩包、EXE可执行文件,无任何公开源码的项目,100%存在投毒风险,直接拦截,禁止部署运行。

6.3 载荷文件特征核验

解压所有下载的压缩包,人工抽查文件结构。一旦发现LuaJIT运行程序、混淆处理的TXT/ICO伪装脚本、未知CMD启动脚本,直接判定为FakeGit家族恶意载荷,立即删除并全盘查杀。

6.4 第三方注册表可信度核验

LobeHub、MCP.so、Glama等公共平台仅做资源展示,不具备安全审核能力。所有平台收录的MCP资源,必须手动溯源原始GitHub仓库和开发者主体,不采信平台默认的“已收录、可使用”标签。

6.5 沙箱隔离预运行核验

所有新增AI技能、MCP服务,必须先在隔离沙箱环境测试运行。沙箱禁止挂载生产凭证、浏览器会话、服务器密钥。运行全程监控进程驻留、网络外连、计划任务创建行为,出现异常立即阻断。

7. 企业与开发者通用防御SOP(常态化落地规范)

单次查杀、单次核验无法解决供应链风险,必须建立固定工作规范,把安全校验融入日常开发流程,从根源杜绝AI生态投毒风险。以下SOP可直接落地为企业研发规范、个人开发准则。

7.1 资源准入管控

企业搭建内部可信开源组件库、AI技能库、MCP服务清单,所有外部开源资源必须经过安全审计、特征检测、沙箱测试后,方可接入生产环境。禁止AI智能体直接访问外网开源资源、自动下载部署未知插件。

7.2 AI工具使用规范

严禁通过AI智能体获取开源项目安装包、部署脚本、第三方插件资源。AI仅用于代码编写、逻辑优化、问题答疑,不用于开源资源检索下载。所有外部工具、插件、服务,必须人工溯源官方仓库、核对迭代记录、核验开发者资质。

7.3 终端运行安全规范

禁止直接运行GitHub Release下载的未知压缩包、可执行脚本、二进制程序。优先采用源码编译、包管理器正规安装的方式部署服务,规避第三方打包载荷的植入风险。个人终端关闭未知程序开机自启权限,定期清理系统计划任务。

7.4 资产动态盘点规范

按月盘点企业在用的所有AI插件、MCP服务、开源仓库资源,记录仓库地址、开发者信息、版本号、文件哈希值。同步跟进新型恶意特征,动态更新检测规则,提前筛查潜在投毒资产。

7.5 入侵应急处置规范

发现终端存在SmartLoader、未知Lua进程、异常计划任务,立即隔离设备断网排查。全员批量重置浏览器保存的所有密码、Cookie会话、云API密钥、SSH远程凭据、OAuth授权信息。仅修改账号密码无法清除劫持会话,必须全量刷新身份凭证。

8. 事件总结与行业长期安全启示

FakeGit攻击的出现,标志着开源供应链攻击正式进入AI自动化时代。以往的黑产攻击依赖人工传播、点对点钓鱼,成本高、效率低、扩散范围有限。现在攻击者可以借助AI智能体的传播能力,低成本、规模化、全自动完成投毒入侵,风险量级完全不在一个维度。

MCP协议的快速普及,让AI智能体具备了对接外部工具、操作系统、各类业务平台的能力,极大提升了AI落地效率,但同时也开辟了全新的攻击面。目前整个AI生态的安全审核机制完全滞后于技术迭代,公共注册表无审核、智能体无风险识别、开发者无核验习惯,多重漏洞叠加,让AI生态成为黑产新主场。

对于所有开发者和企业安全团队而言,必须彻底摒弃“开源项目默认安全”“AI推荐资源可信”的老旧认知。未来的供应链防御,不再是单纯查杀木马、封堵漏洞,而是管控AI工具行为、建立开源资产准入机制、落地全流程核验规范。技术提效和安全风控必须同步推进,否则AI工具只会成为攻击者最锋利的入侵工具。

互动提问

1. 你日常开发中是否会通过AI智能体检索、部署开源插件和MCP服务?后续是否会调整对应的使用习惯?

2. 你的团队目前是否建立了开源资产安全核验规范?最难以落地的安全环节是什么?欢迎评论区交流。

http://www.jsqmd.com/news/1235682/

相关文章:

  • 3步快速部署BirdNET-Go:从安装到使用的完整指南
  • Delicate任务监控:实时可视化监控分布式任务执行的完整解决方案
  • 合扬奢品黄金回收昆明,实时大盘价不扣损耗,全城 24 小时在线估价 - 生活商业速报
  • 深入解析TI DCAN控制器:架构、初始化与实战调试指南
  • 鸿蒙 ArkTS 实战:Community Class Booking 从社区团课预约到生活服务工具完整解析
  • GitHub 热门项目深度解析:MemPalace 如何重新定义人机协作的未来
  • 智能工厂申报必读:四级梯度,逐级攀登,一步都不能跳!
  • WinForm应用实战开发指南 - 如何用DevExpress实现表格列表内容分组展示?
  • 「盘点」开发工具PyCharm全新升级的新UI(一)
  • Java常用 Date 时间格式化、Calender日历、正则表达式的用法
  • 自动驾驶核心算法盘点|目标跟踪与轨迹预测篇
  • ROS2 Navigation2:构建工业级机器人导航系统的3层架构设计哲学
  • ASP.NET MVC角色管理实战:从入门到高级应用
  • Symbolica高级技巧:10个提升表达式处理效率的实用方法
  • 煊荣科技,电信增值业务的下半场——从流量红利到存量博弈 - 界川
  • 深度解析 CopilotKit:构建你自己的 AI 原生应用基础设施
  • 专精特新中小企业复审认定标准是怎样的?专精特新复核注意事项
  • 纹渊 HarmonyOS 7 工程实战(14):AI 生成图回填到 3D 材质的异步链路
  • 北京百达翡丽官方售后服务中心|官方售后电话及地址权威公告(2026年7月最新) - 百达翡丽售后服务官网
  • 天气丹同源原料供应内幕:B端进货老板必看的工艺公差与验货底牌
  • 如何用超星学习通签到工具3步告别签到烦恼?
  • efaqa-corpus-zh vs 原始语料库:哪个更适合你的LLM微调项目?终极对比指南
  • 国产化落地避坑 · 干货向|Oracle 迁金仓 KES,我把外连接消除排在隐性陷阱第一位
  • 云南野生菌科普与销售系统
  • 深入解析USB控制器寄存器:从FIFO配置到端点控制实战
  • Java JDK版本选择策略与LTS长期支持解析
  • 鸿蒙 ArkTS 实战:Pet Boarding Booking 从宠物寄养预约到生活服务工具完整解析
  • 5分钟彻底解决重复文件困扰:Czkawka全能磁盘清理神器终极指南
  • 2026年7月甘井子区靠谱的财务公司避坑指南:大连中小企业从低价代账转向合规财税托管 - 资讯速览
  • 【小程序毕业设计】基于微信小程序的订餐配送一体化服务平台 外卖订单追踪与商家营收统计管理系统(源码+文档+远程调试,全bao定制等)