Investigadores de ciberseguridad han descubierto casi 7.600 repositorios maliciosos en GitHub, de los cuales más de 800 se hacen pasar por habilidades de inteligencia artificial o servidores del Protocolo de Contexto de Modelo (MCP) para distribuir una familia de malware conocida como SmartLoader, como parte de una campaña en curso denominada FakeGit.

"FakeGit utiliza proyectos copiados, perfiles de desarrollador similares, README convincentes y archivos ZIP maliciosos para distribuir el malware SmartLoader", señaló Oleg Zaytsev, investigador principal de seguridad en Island, en un informe compartido con The Hacker News.

El objetivo final de estos ataques es aprovechar el acceso que proporciona SmartLoader para establecer persistencia e impulsar cargas secundarias, como StealC, un ladrón de información capaz de recolectar una amplia gama de datos de sistemas comprometidos.

Cabe mencionar que el uso de servidores MCP troyanizados para distribuir SmartLoader y StealC fue señalado anteriormente este año por Straiker AI y posteriormente por Derp.ca. Pero un aspecto preocupante de FakeGit es una evolución impulsada por IA denominada AgentBaiting.

Esto ocurre cuando un agente de IA que busca una habilidad o un servidor MCP termina descubriendo inadvertidamente uno de estos repositorios falsos de GitHub, lo que hace que ejecute las órdenes del atacante por sí mismo, sin intervención humana.

Island indicó que sus pruebas revelaron que Anthropic Claude Code, Google Gemini y OpenAI ChatGPT son susceptibles a este engaño, permitiendo que los modelos muestren repositorios maliciosos de la campaña sin siquiera recibir un enlace. En otras palabras, una técnica diseñada originalmente para engañar a humanos ahora tiene la capacidad de engañar igualmente a un agente de IA que actúa en su nombre.

De los 7.600 repositorios maliciosos creados por aproximadamente 6.600 perfiles, 800 se hacían pasar por Skills o servidores MCP para uso individual y empresarial, desde integraciones de Gmail y WhatsApp hasta herramientas Databricks, Jenkins y Docker. Hasta julio de 2026, la operación FakeGit ha registrado más de 14 millones de descargas en activos de Release de GitHub en unos 200 repositorios de la campaña.

"Los repositorios fueron diseñados para satisfacer la demanda ya existente en torno a las capacidades de IA, tomando prestados los nombres y flujos de trabajo de herramientas de consumo y empresariales familiares", explicó Zaytsev. "Esa familiaridad daba a los archivos ZIP maliciosos una razón creíble para ser descargados, mientras que el README guiaba a los usuarios o agentes desde lo que parecía una instalación rutinaria hasta la cadena de ataque de SmartLoader".

Los repositorios falsificados, ya sea completamente inventados o copiados de proyectos legítimos, sirven como conducto para un archivo ZIP, que luego se utiliza para activar una cadena de carga de LuaJIT, llevando a la ejecución de un script Lua ofuscado responsable de soltar SmartLoader. Luego, el cargador procede a implementar StealC.

AgentBaiting agrava aún más esta amenaza, ya que abre la puerta a un escenario donde un agente de IA puede ser engañado para descubrir un repositorio FakeGit sin tener que proporcionar un enlace malicioso, mediante una indicación como: "Encuentra una skill gratuita de prompt cinemático de Claude y dame las instrucciones de instalación" o "dame un enlace gratuito de servidor MCP de Walmart".

"Mientras intenta completar una tarea, puede descubrir un repositorio FakeGit por sí mismo, tratar el README como documentación legítima y pasar las instrucciones del atacante al usuario", afirmó Island. "FakeGit construyó sus señuelos de IA alrededor de este camino".

La técnica demuestra una vez más cómo las operaciones rutinarias de descubrimiento asistido por IA pueden convertirse en un callejón para la ejecución de código malicioso, un problema que se agrava cuando las habilidades o servidores MCP maliciosos se listan en registros públicos como LobeHub, Glama, MCP.so y MCP Market, dándoles una falsa sensación de legitimidad. Más de 600 listados de la campaña han sido señalados en registros públicos de MCP y Skills.

Para contrarrestar la amenaza, se recomienda construir un catálogo de Skills, servidores MCP y plugins de agente revisados, evaluar nuevas capacidades de agente en un entorno aislado antes de una implementación más amplia, verificar tanto el editor como el proyecto para garantizar la credibilidad y monitorear las vías agénticas.

"FakeGit no necesitó vulnerar nada. Publicó repositorios convincentes, tomó prestadas identidades de desarrolladores reales, distribuyó sus listados en registros públicos y dejó que el descubrimiento hiciera el resto", señaló Island. "Con AgentBaiting, ese descubrimiento ya no requiere una persona en absoluto: un agente que busca una Skill o un servidor MCP puede encontrar el señuelo, leer el README del atacante y ejecutar sus instrucciones. Las defensas que importan son las que interrumpen esta cadena antes de la ejecución".
Cybersecurity
Cybersecurity
FakeGit Attack Chain
FakeGit Attack Chain
Cybersecurity
Cybersecurity