馬克雷達MARK RADAR
EN
事件檔案 AI

假冒AI專案與MCP伺服器散布SmartLoader惡意軟體

1 篇報導 · 首次偵測 2026-07-24 · 最後活動 2026-07-24

AI代理會搜尋公開程式庫並解讀README安裝說明,使專案文件成為新的供應鏈攻擊入口。FakeGit以仿冒帳號、複製專案及惡意ZIP檔,假扮AI Skill或MCP伺服器;SmartLoader入侵後可維持存取並投放竊資軟體StealC,威脅帳密與企業憑證。

資安業者Island於2026年7月20日揭露,FakeGit建立近7,600個惡意儲存庫,逾800個冒充AI Skill或MCP伺服器;截至7月,約200個活動儲存庫的Release資產累計逾1,400萬次下載。Claude Code、Gemini與ChatGPT測試時也曾自行找到並推薦惡意專案。

全部報導

1 篇原始報導

馬克翻舊帳

這個事件的歷史脈絡

這個訊號沒有歷史回聲

馬克雷達|MARK RADAR
全站時間均為台北時間(GMT+8)