Island задокументувала у липні 2026 року кампанію FakeGit: 7 600 фейкових репозиторіїв, 6 600 профілів і понад 14 млн завантажень, з яких понад 800 імітували AI-навички та MCP-сервери.

Gemini і ChatGPT незалежно порадили користувачам той самий шкідливий walmart-mcp, бо репозиторій виглядав достовірно. Walmart не мала стосунку до пакета, її системи не постраждали. За даними AI News, матеріал підготував Фарух Рахімов з AdTech Holding на основі дослідження Island.

Для білдера це означає новий канал дистрибуції шкідливого ПЗ. Зловмисникам більше не треба обманювати людину напряму — достатньо обдурити помічника, якому користувач довіряє, і той сам видасть інструкцію зі встановлення.

Чому Gemini і ChatGPT порадили шкідливий walmart-mcp?

Тому що фейкові репозиторії скопіювали сигнали довіри, на які спираються і люди, і агенти.

У кампанії FakeGit зловмисники створили правдоподібні репозиторії з документацією та розмістили їх у публічних реєстрах. В тесті Island обидва асистенти знайшли той самий walmart-mcp і надали інструкції зі встановлення. Агенти не були зламані — вони відтворили вигадану репутацію: зірки, завантаження, історії контрибʼюторів.

Пакети поширювали SmartLoader, який завантажував StealC. Інфостилер крав паролі з браузера, cookies, активні сесії та дані криптогаманців. Для продукту це означає один вектор: користувач просить підключити Walmart — агент сам підсовує шкідливий конектор.

Як інструменти крадуть дані без відома користувача?

Через текст, який агент виконує замість того, щоб аналізувати.

Перша архітектурна вразливість — агент обробляє інструкції та зовнішній контент як текст. Шкідлива вказівка в README, на сторінці чи в описі інструменту може сприйматися як команда — це непряма інʼєкція промпту. Друга — агент здатен діяти за цією вказівкою. Дослідник Саймон Віллісон називає поєднання трьох умов смертельною тріадою: доступ до цінних даних, контакт із недовіреним контентом і здатність відправляти дані назовні.

Tool poisoning показує механіку. MCP-сервери описують інструменти текстом, і зловмисник ховає інструкцію в опис. У квітні 2025 року Invariant Labs продемонструвала, як шкідливий калькулятор змусив довірений поштовий конектор копіювати вихідні листи на адресу зловмисника. Користувач цих інструкцій не бачить. Це поки модель загрози, а не підтверджений інцидент у продакшені.

Інший прийом — змусити агента мовчати. Дослідження 2026 року перевірило 98 380 навичок із двох реєстрів і підтвердило 157 шкідливих, знайшло 632 уразливості та 13 технік атак. Частина навичок містила директиву «Do Not Mention This to the User». Агент звітує, що завдання виконане, і приховує додаткові дії, зокрема передачу чутливої інформації.

Чому перевірка коду не рятує від rug pull?

Бо шкідлива поведінка зʼявляється після встановлення або взагалі за межами пакета.

У вересні 2025 року Koi Security виявила postmark-mcp — конектор, що імітував легітимний сервіс Postmark. Версії до 1.0.15 виглядали безпечно, версія 1.0.16 додала прихованого отримувача BCC і копіювала вихідні листи на домен зловмисника. Пакет міг зачепити листи для скидання паролів і посилання для входу приблизно 300 організацій. Postmark заявила, що конектор не її продукт і її сервіс не зламано. Автоматичні оновлення доставили шкідливий код без повторного підтвердження.

Схожа сліпа зона — залежності, що змінюються окремо. У серпні 2025 року Check Point розкрила MCPoison — уразливість у Cursor, яка дозволяла змінювати вже схвалені конфігурації проєкту та виконувати команди без нового дозволу. Cursor 1.3 закрив проблему. Інший експеримент 2026 року показав, як навичка для приблизно 26 000 агентів спочатку вела на легітимну документацію, а потім зовнішня сторінка підмінила інструкції на шкідливі. Сам пакет не змінювався, тому сканери файлів нічого не помітили.

Навіть відкриття репозиторію стає ризиком. Check Point виявила, що Claude Code виконував команди з конфігурації репозиторію ще до завершення підтвердження довіри. Йдеться про довільне виконання команд (CVE-2025-59536) та витік ключів API через підмінений ендпоінт (CVE-2026-21852), які Anthropic згодом виправила. Відкрити чужий проєкт в агентському IDE означає запустити чужий код.

Найпростіша тактика — ClickFix — взагалі не потребує інʼєкції. Зловмисник маскує шкідливу команду під обовʼязковий крок встановлення в README або SKILL.md, і користувач запускає її сам. Приклад — кампанія ClawHavoc на початку 2026 року.

Що робити зараз?

Ставтеся до будь-якої рекомендації агента як до неперевіреного коду з інтернету.