Islandは7月20日(米国時間)、「AgentBaiting: How Fake AI Skills Deliver Malware at Scale」において、GitHubを悪用する大規模なマルウェア配布キャンペーン「FakeGit」の調査結果を公開した。

調査では約7600件の悪意あるリポジトリが発見された。そのうち約1400件がAIツールやAIエージェントに関連しており、800件以上がAIスキルやMCPサーバーを装う内容とされる。

これらリポジトリは、公開されているAIレジストリやカタログに600回以上登場し、その結果マルウェアを含むアーカイブファイルが1400万回以上ダウンロードされたという。

AIエージェントもだますFakeGitの手口

Islandは、この活動が従来型の偽リポジトリによる攻撃から発展し、AI関連機能を探す利用者だけでなく、AIエージェントも標的に含める段階に入ったと説明している。同社は、この新たな誘導手法を「AgentBaiting」と名付けた。

従来は利用者へ直接リンクを送付する手法が中心だったが、AgentBaitingではAIエージェントによる公開情報の検索を悪用する。AIスキルやMCPサーバを検索するAIエージェントは、攻撃者のREADMEを正規の導入手順と判断し、その内容を利用者へ提示する。

同社の実験では、Claude Code、Gemini、ChatGPTのすべてがこのキャンペーンのリポジトリを提案したという。

FakeGitでは、本物のオープンソースプロジェクトを複製したリポジトリ、説得力のある開発者アカウント、信頼性が高いように見えるREADME、悪意のあるZIPファイルを組み合わせ、利用者へマルウェアを配布する。

偽リポジトリからStealCを送り込む仕組み

FakeGitでは、正規のソフトウェアを装ったリポジトリからマルウェアを配布する。Islandはその実例として、Databricks向けMCPサーバを装うリポジトリを挙げた。

同社は攻撃の実例として、Databricks向けMCPサーバを装うリポジトリを挙げた。READMEには通常のソフトウェア導入手順が掲載されているものの、ダウンロードリンクのZIPファイルにはインストーラー、MCPマニフェスト、設定は含まれておらず、代わりに「application.cmd」、「luau.exe」、「ico64.txt」のみが含まれる。

  • 悪意のあるリポジトリーに掲載されていたインストール手順 引用:Island

    悪意のあるリポジトリに掲載されていたインストール手順 引用:Island

application.cmdの中身は「start luau.exe ico64.txt」の1行のみとされ、ユーザーまたはAIエージェントがapplication.cmdを実行すると、SmartLoaderによる永続性の確保および情報窃取マルウェア「StealC」の注入処理が実行される。

  • FakeGitの侵害経路 引用:Island

    FakeGitの侵害経路 引用:Island

FakeGitで配布されるアーカイブファイルの内容は、リポジトリごとに多少の違いはあるが、基本的に「.cmd」ファイル、LuaJITスタイルの実行可能ファイル、テキストやアイコンなどに偽装したLuaペイロードで構成される。

最終的に展開されるStealCは、Webブラウザのパスワード、Cookie、セッション情報、Webブラウザの拡張機能データ、メール、リモートアクセスの認証情報、スクリーンショット、ホスト情報などを窃取する。

AI任せでは防げない、新しい攻撃への対策

AgentBaitingのような攻撃は、AIエージェントの普及に伴って今後も増える可能性がある。Islandは、AIエージェントに依存した開発環境全体を狙うこの手法に注意を促している。従来は検索結果やリンク先の安全性をユーザー自身が評価していたが、AIエージェントが候補を選定する仕組みでは、悪意ある情報の提示および実行を見逃す可能性が高まる。

同社は、AIエージェントが参照する公開情報の信頼性を検証する仕組みや、取得したコードを実行前に確認する運用体制の確立が不可欠だと指摘。公開リポジトリのREADMEや説明文だけで安全性を判断せず、発行元の徹底した調査に加え、AIエージェントの動作環境の厳密な監視も必要と説明している。

企業の管理者向けには、使用を許可するAIスキル、MCPサーバ、プラグインのカタログ作成を提案。AIエージェントによる自由な情報検索およびツールの提案を排除するように推奨している。また、被害の軽減を目的に実行環境を分離し、マルウェアを発見次第排除するシステムも必要としている。

AIエージェントの利用拡大に伴い、公開情報を悪用する攻撃は今後も増加する可能性がある。企業およびAIを活用する開発者には、フィッシング詐欺を伴わない正当な手順でマルウェアを配布する新たな攻撃に警戒することが望まれている。