نظرة عامة

العنصرالتفاصيل
اسم الحملةFakeGit
طريقة التوزيعمستودعات GitHub مزيّفة (نحو 7,600 مستودع)، من بينها أكثر من 800 تتنكر بشكل “AI Skills” أو خوادم MCP
البرمجيات الخبيثةSmartLoader (حمولة أولى) وStealC (سارق بيانات كحمولة ثانية)
الحجم المرصودأكثر من 14 مليون تنزيل عبر GitHub Release Assets، بواسطة نحو 6,600 حساب وهمي
السمة الجديدةتقنية “AgentBaiting” — استدراج وكلاء الذكاء الاصطناعي أنفسهم للوقوع بالمستودعات المزيّفة

مقدمة

كشفت شركة الأمن السيبراني عن حملة واسعة النطاق أُطلق عليها اسم FakeGit، تعتمد على نشر آلاف المستودعات المزيّفة على منصة GitHub لخداع المطورين ومستخدمي أدوات الذكاء الاصطناعي، وصولاً لتثبيت برمجيات خبيثة على أجهزتهم. ما يميّز هذه الحملة عن حملات التصيّد عبر المستودعات المزيّفة التقليدية هو استهدافها المباشر للموجة الحالية من الطلب على “مهارات” (Skills) الذكاء الاصطناعي وخوادم بروتوكول سياق النموذج (Model Context Protocol — MCP)، وهو المعيار المستخدم لربط نماذج الذكاء الاصطناعي بأدوات وخدمات خارجية.


آلية الحملة: كيف تُخدع الضحية؟

اعتمد المهاجمون على تسجيل مستودعات تحمل أسماء وهويات مقاربة لأدوات ومنصات معروفة ومطلوبة فعليًا في السوق، من بينها تكاملات مزعومة مع Gmail وWhatsApp وDatabricks وJenkins وDocker. الفكرة هنا استغلال الثقة الضمنية التي يوليها المطوّر لاسم مألوف، بدلاً من اختراع اسم جديد قد يثير الشك.

“Repositories were designed to meet demand already forming around AI capabilities, borrowing the names and workflows of familiar consumer and enterprise tools.” الترجمة: “صُمّمت المستودعات لتلبية الطلب المتشكّل أصلاً حول قدرات الذكاء الاصطناعي، عبر استعارة أسماء وسير عمل أدوات مألوفة للمستهلكين والشركات.”

سلسلة التنفيذ التقنية

بمجرد أن يقوم الضحية (سواء مطوّر بشري أو وكيل ذكاء اصطناعي، كما سنرى لاحقًا) بتنزيل وفك ضغط ملف ZIP من أحد هذه المستودعات، تنطلق سلسلة تنفيذ متعددة المراحل:

  1. تشغيل محمّل مبني على LuaJIT (بيئة تشغيل سريعة للغة Lua).
  2. هذا المحمّل يشغّل سكربت Lua معتّم (Obfuscated) — أي مموّه ومعقّد قصدًا لعرقلة التحليل.
  3. السكربت المموّه مسؤول عن إسقاط الحمولة الرئيسية: برمجية SmartLoader.
  4. SmartLoader بدوره ينزّل حمولة ثانية هي سارق البيانات StealC، المتخصص بسرقة بيانات الاعتماد والمعلومات الحساسة من الجهاز المصاب.

AgentBaiting: عندما يصبح وكيل الذكاء الاصطناعي هو الضحية

الجانب الأخطر والأكثر حداثة في هذه الحملة هو ما أسماه الباحثون “AgentBaiting” (استدراج الوكلاء) — وهو سيناريو لا يتطلب حتى تدخّل بشري مباشر بالضرورة، بل يستهدف وكلاء الذكاء الاصطناعي أنفسهم أثناء بحثهم التلقائي عن أدوات أو خوادم MCP لتنفيذ مهمة ما.

“An AI agent searching for a skill or an MCP server ends up inadvertently discovering one of these bogus GitHub repositories, causing it to do the attacker’s bidding.” الترجمة: “وكيل ذكاء اصطناعي يبحث عن مهارة أو خادم MCP ينتهي به الأمر لاكتشاف أحد هذه المستودعات المزيّفة عن غير قصد، مما يجعله ينفّذ ما يريده المهاجم.”

اختبر الباحثون هذا السيناريو على ثلاثة من أبرز وكلاء الذكاء الاصطناعي المستخدمة حاليًا في تطوير البرمجيات، وتبيّن أنها جميعًا عرضة له:

  • Anthropic Claude Code
  • Google Gemini
  • OpenAI ChatGPT

هذا يعني عمليًا أن المخاطرة لم تعد محصورة بحكم المطوّر البشري وحذره الشخصي، بل امتدت لتشمل القرارات الآلية التي يتخذها وكيل ذكاء اصطناعي نيابة عنه أثناء البحث عن أدوات لإنجاز مهمة — وهي حلقة اتخاذ قرار لا يراقبها الإنسان بالضرورة بشكل لحظي.


نطاق الحملة والأرقام

بحسب التحليل، بلغ حجم الحملة حتى تموز/يوليو 2026:

  • نحو 7,600 مستودع GitHub خبيث، منها أكثر من 800 مستودع يتنكّر تحديدًا كـ"AI Skills" أو خوادم MCP.
  • أكثر من 14 مليون تنزيل مسجَّل عبر GitHub Release Assets، موزّعة على نحو 200 مستودع فاعل بالحملة.
  • نحو 6,600 حساب وهمي (Fraudulent Profiles) استُخدمت لإنشاء ونشر هذه المستودعات وإعطائها مظهر الشرعية (نجوم، متابعون، نشاط زائف).
  • تم رصد أكثر من 600 قائمة خبيثة بسجلّات MCP عامة معروفة مثل LobeHub وGlama وMCP.so وMCP Market — وهي منصات يلجأ إليها المطورون ووكلاء الذكاء الاصطناعي للعثور على أدوات وخوادم MCP موثوقة (أو ما يُفترض أنها كذلك).

التوصيات الدفاعية

  • بناء كتالوج داخلي مراجَع لكل الـSkills وخوادم MCP المعتمدة للاستخدام داخل المؤسسة، بدلاً من ترك الوكلاء يكتشفون الأدوات بحرية من مصادر عامة غير موثّقة.
  • اختبار أي قدرة جديدة يضيفها الوكيل ضمن بيئة معزولة (Sandbox) أولاً، قبل منحها أي صلاحية وصول فعلية للأنظمة الحقيقية.
  • التحقق من هوية الناشر ومصداقية المشروع فعليًا (تاريخ الحساب، نشاط حقيقي، مراجعات مستقلة) بدلاً من الاكتفاء بعدد النجوم أو المتابعين الظاهر.
  • مراقبة مسارات الاكتشاف الآلي (Agentic Discovery) التي يسلكها الوكيل بحثًا عن أدوات جديدة، وتسجيلها ومراجعتها دوريًا.
  • الحذر من سجلّات MCP العامة كمصدر وحيد للثقة، والتحقق من الأدوات المدرجة فيها عبر مصادر إضافية.

ملاحظات

  • الخبر الأصلي كتبته الصحفية Swati Khandelwal على The Hacker News بتاريخ 20 تموز/يوليو 2026.
  • هذه الحملة نموذج مبكر لفئة جديدة من التهديدات تستهدف تحديدًا سلوك وكلاء الذكاء الاصطناعي أثناء بحثهم الذاتي عن أدوات، وليس فقط المستخدم البشري — نقطة تستحق المتابعة مع اتساع اعتماد أدوات الذكاء الاصطناعي في بيئات التطوير.

المصدر

المقال الأصلي: FakeGit Campaign Uses 7,600 GitHub Repositories to Spread SmartLoader Malware