Gemini e ChatGPT hanno consigliato autonomamente agli utenti lo stesso repository GitHub malevolo, contenente il malware SmartLoader. Non perché fossero stati compromessi, ma perché il repository appariva credibile. È questo il cuore della campagna FakeGit, documentata dalla società di sicurezza Island a luglio 2026: circa 7.600 repository GitHub falsi, 6.600 profili fraudolenti e oltre 14 milioni di download registrati.
Nei test condotti dai ricercatori, Gemini ha restituito come primo risultato il repository malevolo DomingosNgongo/walmart-mcp quando gli è stato chiesto un server MCP gratuito per Walmart. ChatGPT ha raggiunto lo stesso repository partendo dallo stesso prompt, elencandolo tra tre opzioni pubbliche e indicandolo come punto di partenza. Claude Code ha fatto altrettanto con un prompt diverso. Nessuno dei tre modelli ha ricevuto un link diretto: lo hanno trovato da soli, trattando il README dell’attaccante come documentazione legittima e passando le istruzioni di installazione all’utente.
Più di 800 repository impersonavano AI Skill e server MCP (Model Context Protocol), con integrazioni false per Gmail, WhatsApp, Databricks, Jenkins e Docker. I progetti sono apparsi oltre 600 volte su registri pubblici come LobeHub, Glama, MCP.so e MCP Market. SmartLoader, una volta eseguito, scaricava StealC, un infostealer capace di sottrarre credenziali del browser, cookie, sessioni attive, dati di wallet in criptovaluta e screenshot. La persistenza avviene tramite scheduled task in %LOCALAPPDATA%.
La tecnica si chiama AgentBaiting. Un agente AI che cerca nuove funzionalità, come una Skill o un server MCP, può scoprire un repository della campagna da solo, senza che l’utente riceva mai un link diretto. Il problema architetturale è preciso: gli agenti elaborano istruzioni e informazioni esterne come testo. Un’istruzione malevola nascosta in un README viene interpretata come qualsiasi altra documentazione. L’attaccante non deve più ingannare l’utente. Deve ingannare l’assistente di cui l’utente si fida.
Il fenomeno non è isolato. Un audit di febbraio 2026 ha analizzato 3.984 AI Skill pubblicate e ha trovato che il 13,4% conteneva almeno un problema di sicurezza critico. A settembre 2025, un server MCP che si spacciava per un’integrazione Postmark era già stato trovato a inoltrare copie di email a un indirizzo controllato dagli attaccanti. Il Vulnerable MCP Project cataloga più di cinquanta vulnerabilità distinte tra server, client e infrastruttura MCP, tredici delle quali classificate critiche.
Il rischio strutturale è che i registri pubblici di AI Skill e server MCP non dispongano ancora di controlli di sicurezza affidabili. I ricercatori hanno testato undici registri MCP con un pacchetto malevolo di prova: nove lo hanno accettato senza rifiutarlo. Se gli agenti AI continueranno a espandere la propria autonomia nel cercare e installare nuove funzionalità, la superficie di attacco crescerà in proporzione. Monitorare download, cloni Git, comandi shell e modifiche alle configurazioni MCP avviate dagli agenti diventa una misura minima, non opzionale.














