كشف باحثون عن حملة FakeGit التي تستغل GitHub عبر 7600 مستودع خبيث، بينها مئات المشاريع المزيفة لنشر برمجية SmartLoader.
ما هي حملة FakeGit على GitHub؟
الحملة تعتمد على إنشاء مستودعات تبدو شرعية للمطورين، مع ملفات README مقنعة وحسابات تشبه مطورين حقيقيين. الهدف هو دفع الضحية إلى تنزيل ملفات ZIP ملوثة تبدو كأدوات مفيدة أو إضافات عمل يومية.
الأخطر أن جزءاً كبيراً من هذه المستودعات انتحل صفة مهارات الذكاء الاصطناعي وخوادم MCP، ما يجعلها أكثر جاذبية للمطورين والفرق التقنية الباحثة عن أدوات جاهزة وسريعة.
كيف تبدأ سلسلة العدوى؟
- مستودع مزيف أو منسوخ من مشروع شرعي
- ملف README يحتوي تعليمات تثبيت تبدو طبيعية
- تنزيل ملف ZIP خبيث من GitHub Releases
- تشغيل سلسلة تحميل تنتهي بزرع SmartLoader
كيف تعمل برمجية SmartLoader بعد الإصابة؟
بحسب ما رصدته تيكبامين، لا تتوقف العملية عند تنزيل ملف واحد فقط. إذ تعمل SmartLoader كمرحلة أولى تمنح المهاجمين موطئ قدم داخل الجهاز، ثم تُستخدم لاحقاً لتثبيت حمولات إضافية أكثر خطورة.
من بين هذه الحمولات برمجيات سرقة معلومات قادرة على جمع بيانات حساسة من الأنظمة المصابة، بما يشمل كلمات المرور والملفات وبيانات الجلسات، وهو ما يرفع قيمة الهجوم بشكل واضح.
- تثبيت وصول دائم داخل النظام
- تنزيل برمجيات تجسس أو سرقة بيانات
- استهداف المطورين ومستخدمي أدوات الذكاء الاصطناعي
- الاستفادة من ثقة المستخدم في GitHub
لماذا تُعد مستودعات الذكاء الاصطناعي هدفاً مثالياً؟
أكثر من 800 مستودع خبيث تظاهر بأنه أدوات للذكاء الاصطناعي أو خوادم MCP مخصصة للاستخدام الفردي والمؤسسي. وشملت الأسماء المزيفة تكاملات مع Gmail وواتساب، إضافة إلى أدوات مرتبطة بـ Databricks وJenkins وDocker.
هذا الأسلوب يمنح الملف الخبيث سبباً منطقياً للتنزيل، لأن المستخدم أو الفريق التقني يعتقد أنه يحصل على أداة إنتاجية مطلوبة فعلاً داخل بيئة العمل.
هل يمكن أن تخدع FakeGit وكلاء الذكاء الاصطناعي؟
المشهد المقلق هنا هو تطور جديد يُعرف باسم AgentBaiting، حيث قد يعثر وكيل ذكاء اصطناعي يبحث عن Skill أو خادم MCP على أحد هذه المستودعات المزيفة ويقترحه دون تدخل بشري مباشر.
هذا يعني أن أسلوب الهندسة الاجتماعية لم يعد موجهاً للبشر فقط، بل أصبح قادراً أيضاً على تضليل الأنظمة الذكية التي تساعد المطورين في البحث والتنفيذ. ووفقاً لتقديرات ظهرت حتى يوليو 2026، تجاوزت تنزيلات الأصول الخبيثة 14 مليون مرة عبر نحو 200 مستودع ضمن الحملة.
كيف تحمي نفسك من هجوم FakeGit؟
الحماية تبدأ من التحقق الصارم قبل تنزيل أي أداة، خاصة إذا كانت مرتبطة بالذكاء الاصطناعي أو GitHub Releases. كما تنصح تيكبامين بعدم الوثوق في المستودعات الجديدة أو الحسابات غير المعروفة حتى لو بدت احترافية.
- راجع عمر الحساب وعدد المساهمين الحقيقيين
- افحص سجل المشروع والالتزامات البرمجية
- تجنب تشغيل ملفات ZIP مجهولة المصدر
- استخدم حلول حماية ترصد السلوكيات غير الطبيعية
في النهاية، تؤكد حملة FakeGit أن الثقة في المنصات المعروفة لم تعد كافية وحدها، وأن فحص المستودعات والملفات أصبح خطوة أساسية قبل أي تثبيت أو تشغيل.