Gemini e ChatGPT consigliano repository GitHub con malware agli utenti

La campagna FakeGit ha creato oltre 7.600 repository GitHub falsi, e nei test Gemini, ChatGPT e Claude Code li hanno consigliati autonomamente agli utenti senza ricevere alcun link diretto. Il malware SmartLoader, distribuito attraverso server MCP contraffatti, ha registrato più di 14 milioni di download.

Fake - Sicurezza 23 set 2026

2 min.

Gemini e ChatGPT consigliano repository GitHub con malware agli utenti

Gemini e ChatGPT hanno consigliato autonomamente agli utenti lo stesso repository GitHub malevolo, contenente il malware SmartLoader. Non perché fossero stati compromessi, ma perché il repository appariva credibile. È questo il cuore della campagna FakeGit, documentata dalla società di sicurezza Island a luglio 2026: circa 7.600 repository GitHub falsi, 6.600 profili fraudolenti e oltre 14 milioni di download registrati.

Nei test condotti dai ricercatori, Gemini ha restituito come primo risultato il repository malevolo DomingosNgongo/walmart-mcp quando gli è stato chiesto un server MCP gratuito per Walmart. ChatGPT ha raggiunto lo stesso repository partendo dallo stesso prompt, elencandolo tra tre opzioni pubbliche e indicandolo come punto di partenza. Claude Code ha fatto altrettanto con un prompt diverso. Nessuno dei tre modelli ha ricevuto un link diretto: lo hanno trovato da soli, trattando il README dell’attaccante come documentazione legittima e passando le istruzioni di installazione all’utente.

Più di 800 repository impersonavano AI Skill e server MCP (Model Context Protocol), con integrazioni false per Gmail, WhatsApp, Databricks, Jenkins e Docker. I progetti sono apparsi oltre 600 volte su registri pubblici come LobeHub, Glama, MCP.so e MCP Market. SmartLoader, una volta eseguito, scaricava StealC, un infostealer capace di sottrarre credenziali del browser, cookie, sessioni attive, dati di wallet in criptovaluta e screenshot. La persistenza avviene tramite scheduled task in %LOCALAPPDATA%.

La tecnica si chiama AgentBaiting. Un agente AI che cerca nuove funzionalità, come una Skill o un server MCP, può scoprire un repository della campagna da solo, senza che l’utente riceva mai un link diretto. Il problema architetturale è preciso: gli agenti elaborano istruzioni e informazioni esterne come testo. Un’istruzione malevola nascosta in un README viene interpretata come qualsiasi altra documentazione. L’attaccante non deve più ingannare l’utente. Deve ingannare l’assistente di cui l’utente si fida.

Il fenomeno non è isolato. Un audit di febbraio 2026 ha analizzato 3.984 AI Skill pubblicate e ha trovato che il 13,4% conteneva almeno un problema di sicurezza critico. A settembre 2025, un server MCP che si spacciava per un’integrazione Postmark era già stato trovato a inoltrare copie di email a un indirizzo controllato dagli attaccanti. Il Vulnerable MCP Project cataloga più di cinquanta vulnerabilità distinte tra server, client e infrastruttura MCP, tredici delle quali classificate critiche.

Il rischio strutturale è che i registri pubblici di AI Skill e server MCP non dispongano ancora di controlli di sicurezza affidabili. I ricercatori hanno testato undici registri MCP con un pacchetto malevolo di prova: nove lo hanno accettato senza rifiutarlo. Se gli agenti AI continueranno a espandere la propria autonomia nel cercare e installare nuove funzionalità, la superficie di attacco crescerà in proporzione. Monitorare download, cloni Git, comandi shell e modifiche alle configurazioni MCP avviate dagli agenti diventa una misura minima, non opzionale.


Articoli simili

Ultime news


L’IA taglia i lavori entry-level: giù del 35% le posizioni junior in un anno

Nuovi dati confermano quello che molti neolaureati già vivono: l'intelligenza…

L’IA taglia i lavori entry-level: giù del 35% le posizioni junior in un anno
Gemini e ChatGPT consigliano repository GitHub con malware agli utenti

La campagna FakeGit ha creato oltre 7.600 repository GitHub falsi,…

Gemini e ChatGPT consigliano repository GitHub con malware agli utenti
Anthropic e OpenEvidence collaborano per ampliare l’utilizzo globale di AI a fini sanitari

OpenEvidence è una piattaforma di ricerca medica alimentata da AI…

Anthropic e OpenEvidence collaborano per ampliare l’utilizzo globale di AI a fini sanitari
Secondo tre statunitensi su quattro le principali aziende di AI non fanno abbastanza per prevenire i rischi

La ricerca, condotta da Reuters/Ipsos, evidenzia una crescente ansia tra…

Secondo tre statunitensi su quattro le principali aziende di AI non fanno abbastanza per prevenire i rischi
Meta Muse supera ChatGPT negli store: 2,5 milioni di download in 13 giorni

Muse, l'agente AI personale di Meta lanciato l'8 settembre, ha…

Meta Muse supera ChatGPT negli store: 2,5 milioni di download in 13 giorni

Privacy policy| Cookie policy| Cookie setting| © 2026