La campagna FakeGit e il suo impatto

La società di sicurezza Island ha documentato a luglio 2026 una vasta operazione di ingegneria sociale nota come FakeGit. L’attacco ha prodotto circa 7.600 repository GitHub falsi, associati a 6.600 profili fraudolenti e ha registrato più di 14 milioni di download di un payload maligno chiamato SmartLoader. La maggior parte dei repository impersonava AI Skill o server MCP (Model Context Protocol), offrendo integrazioni apparentemente legittime per servizi come Gmail, WhatsApp, Databricks, Jenkins e Docker.

Test sui modelli di intelligenza artificiale

I ricercatori hanno condotto una serie di test chiedendo a tre dei più noti modelli di IA – Gemini, ChatGPT e Claude Code – di suggerire un “server MCP gratuito per Walmart”. In tutti i casi, i modelli hanno restituito come risultato il repository malevolo DomingosNgongo/walmart-mcp, senza aver ricevuto alcun link diretto. Gemini lo ha presentato come primo risultato, ChatGPT lo ha elencato tra tre opzioni pubbliche e Claude Code ha indicato lo stesso repository con un prompt diverso.

Questa risposta automatica è avvenuta perché i modelli hanno interpretato il README dell’attaccante come documentazione legittima, estraendo le istruzioni di installazione e consigliandole all’utente.

Meccanismo di “AgentBaiting”

Il fenomeno è stato denominato AgentBaiting. Un agente IA, alla ricerca di nuove funzionalità – ad esempio una Skill o un server MCP – analizza automaticamente testi disponibili su internet. Se un README contiene una descrizione ingannevole ma ben strutturata, l’agente la tratta come valida e la propone all’utente. In questo modo, l’attaccante non deve più ingannare direttamente la vittima, ma può ingannare l’assistente digitale di cui l’utente si fida.

Dettagli tecnici del malware

Una volta eseguito, SmartLoader scarica StealC, un infostealer capace di rubare credenziali del browser, cookie, sessioni attive, dati di wallet in criptovaluta e screenshot. La persistenza del payload è garantita da un scheduled task creato nella cartella %LOCALAPPDATA% dell’utente compromesso.

Portata e vulnerabilità dei registri pubblici

Un audit di febbraio 2026 ha analizzato 3.984 AI Skill pubblicate, rilevando che il 13,4 % conteneva almeno un problema di sicurezza critico. A settembre 2025, era già stato scoperto un server MCP spacciato per un’integrazione Postmark che inoltrava copie di email a un indirizzo controllato dagli attaccanti. Il progetto Vulnerable MCP elenca più di cinquanta vulnerabilità, di cui tredici classificate come critiche.

    • 9 su 11 registri MCP testati hanno accettato il pacchetto malevolo senza rifiutarlo.
    • Oltre 800 repository hanno imitato AI Skill e server MCP.
    • Gli attacchi sfruttano la mancanza di controlli di sicurezza nei registri pubblici.

Rischi strutturali e raccomandazioni

Il rischio più grave è la crescita della superficie di attacco man mano che gli agenti IA aumentano la loro autonomia nel cercare, scaricare e installare nuove funzionalità. È fondamentale monitorare costantemente:

    • download e cloni Git sospetti,
    • comandi shell generati dagli agenti,
    • modifiche alle configurazioni MCP avviate automaticamente.

Queste attività dovrebbero diventare una pratica minima, non opzionale, per le organizzazioni che adottano assistenti IA.

Risposta della comunità di sicurezza

Le aziende di cybersecurity stanno iniziando a sviluppare filtri specifici per i README dei repository, così da rilevare pattern di inganno tipici dell’AgentBaiting. Inoltre, si raccomanda di adottare registri di AI Skill con revisione manuale e di limitare l’automazione delle installazioni a contesti controllati.