Hopp til hovedinnhold

Onsdag 7. oktober

 Tilbake MCP 2 min 04.25

AgentBaiting: falske KI-skills og MCP-servere sprer skadevare

onsdag 22. juli · KI-generert · Kilde: GBHackers

Innholdet er KI-generert og kan inneholde feil. Sjekk originalkilden.

Vær skeptisk til KI-Skills og MCP-servere agenten din finner på egen hånd: en kampanje kalt AgentBaiting har plantet rundt 7 600 ondsinnede GitHub-repoer som leverer infostjeleren StealC.

Rundt 7 600 ondsinnede GitHub-repoer, opprettet av cirka 6 600 kontoer, står bak kampanjen sikkerhetsselskapet Island kaller AgentBaiting, ifølge en rapport gjengitt av GBHackers. Omtrent 1 400 av repoene er knyttet til KI-verktøy, agenter eller arbeidsflyter, og over 800 utgir seg eksplisitt for å være KI-Skills eller MCP-servere. Det nye er leveringsveien: i stedet for å lure et menneske, lar operasjonen KI-agenten gå offeret helt fram til kjøring.

Islands testing viser at verktøy som Claude Code, Gemini og ChatGPT autonomt oppdager de ondsinnede komponentene ved å følge vanlige søk- og register-flyter, behandler angriperens README som legitim dokumentasjon og presenterer installasjonsstegene for brukeren. En agent som blir bedt om å «finne en gratis MCP-server» kan lande på et FakeGit-repo som allerede er indeksert i offentlige registre. Island observerte over 600 kampanjeoppføringer i registre som LobeHub, Glama, MCP.so og MCP Market.

Bak fasaden ligger en kjent kjede: SmartLoader pakker ut en LuaJIT-lignende kjøretid og obfuskert Lua-kode som til slutt planter StealC. Infostjeleren henter nettleserlegitimasjon, informasjonskapsler, økter, lommebok-data og skytilgang, med særlig vekt på utvikler- og skylegitimasjon. Persistens etableres via planlagte oppgaver under %LOCALAPPDATA%, og kommando-serveren hentes fra en verdi lagret i en Polygon-smartkontrakt.

Nøkkeltall
7 600
ondsinnede GitHub-repoer i FakeGit-operasjonen
800+
repoer som utgir seg for å være KI-Skills eller MCP-servere
14 mill.
nedlastinger målt over rundt 200 kampanje-repoer
300
KI-relaterte repoer opprettet på toppen i april 2026

Hva bør du gjøre?

  1. Behandle registeroppføringer som nøytrale signaler, ikke positive, og verifiser utgiveren, ikke bare prosjektet.
  2. Test nye Skills og MCP-servere i et isolert miljø uten nettleserøkter, SSH-nøkler og skylegitimasjon tilgjengelig.
  3. Avvis enhver «kapabilitet» som kommer som en ugjennomsiktig ZIP eller kjørbar fil med launcher og skjult payload i stedet for åpen kildekode.
  4. Overvåk agent-initierte nedlastinger, git-operasjoner og MCP-konfigendringer like nøye som menneskelige handlinger.

Pulsen · norske KI-nyheter for deg som bygger. Sakene er KI-generert fra originalkilden, som alltid lenkes.