事件檔案
AI
假冒AI專案與MCP伺服器散布SmartLoader惡意軟體
1 篇報導 · 首次偵測 2026-07-24 · 最後活動 2026-07-24
AI代理會搜尋公開程式庫並解讀README安裝說明,使專案文件成為新的供應鏈攻擊入口。FakeGit以仿冒帳號、複製專案及惡意ZIP檔,假扮AI Skill或MCP伺服器;SmartLoader入侵後可維持存取並投放竊資軟體StealC,威脅帳密與企業憑證。
資安業者Island於2026年7月20日揭露,FakeGit建立近7,600個惡意儲存庫,逾800個冒充AI Skill或MCP伺服器;截至7月,約200個活動儲存庫的Release資產累計逾1,400萬次下載。Claude Code、Gemini與ChatGPT測試時也曾自行找到並推薦惡意專案。
全部報導
1 篇原始報導馬克翻舊帳
這個事件的歷史脈絡這個訊號沒有歷史回聲
訂閱馬克雷達週報
每週五,本週最強訊號送進收件匣。隨時一鍵退訂。