Chiến Dịch FakeGit Tạo 7.600 Kho Mã Nguồn Giả Trên GitHub Để Bẫy Người Dùng Và Trợ Lý AI Tải Mã Độc SmartLoader

22/07/2026 08:00:00

Một quy mô tấn công mạng khổng lồ vừa bị phanh phụ khi kẻ xấu lợi dụng hơn 7.600 kho lưu trữ trên GitHub nhằm phân phối phần mềm gián điệp đánh cắp dữ liệu, nguy hiểm hơn là thao túng luôn cả các công cụ trí tuệ nhân tạo để lừa người dùng.

Trong kỷ nguyên số, các nền tảng lưu trữ mã nguồn như GitHub hay các công cụ trợ lý trí tuệ nhân tạo (AI) đã trở thành người bạn đồng hành không thể thiếu của cộng đồng lập trình viên và người yêu công nghệ. Tuy nhiên, chính sự tin tưởng này đang bị tội phạm mạng biến thành vũ khí chống lại người dùng. Các nghiên cứu viên bảo mật vừa phát hiện ra một chiến dịch tấn công diện rộng mang tên FakeGit, sử dụng gần 7.600 kho lưu trữ (repository) giả mạo trên GitHub nhằm phát tán dòng mã độc nguy hiểm SmartLoader và phần mềm gián điệp (spyware) StealC. Với hơn 14 triệu lượt tải xuống được ghi nhận, kẻ tấn công đã tạo ra hàng ngàn tài khoản nhà phát triển giả, sao chép giao diện và nội dung hướng dẫn (README) của các dự án phổ biến, đặc biệt là ngụy trang thành các máy chủ MCP (Model Context Protocol) và bộ kỹ năng tích hợp cho AI như Gmail, WhatsApp, Docker hay Jenkins.

Điểm đáng lo ngại nhất của chiến dịch FakeGit không chỉ nằm ở việc đánh lừa con người, mà là kỹ thuật mới mang tên "AgentBaiting" nhắm thẳng vào các trợ lý AI. Khi người dùng nhờ các mô hình AI lớn tìm kiếm công cụ hoặc hướng dẫn cài đặt, chính trợ lý AI cũng bị đánh lừa bởi các kho mã nguồn giả mạo này, từ đó vô tình đưa ra hướng dẫn tải về các tệp tin nén chứa mã độc SmartLoader cho người dùng thực thi. Ngay khi xâm nhập vào máy tính, SmartLoader sẽ âm thầm tải tiếp mã độc StealC để thu thập toàn bộ dữ liệu cá nhân, tài khoản ngân hàng, mật khẩu trình duyệt và thông tin đăng nhập, gây ra nguy cơ rò rỉ dữ liệu cực kỳ thảm khốc và xâm phạm nghiêm trọng đến quyền riêng tư của nạn nhân. Sự kết hợp giữa thủ đoạn giả mạo thương hiệu và thao túng AI đã tạo nên một rủi ro an toàn an ninh mạng vô cùng phức tạp, khiến ngay cả những người dùng cẩn trọng nhất cũng có thể vô tình sập bẫy.

Đứng trước các nguy cơ bảo mật tiềm ẩn từ việc lạm dụng mã nguồn mở và trí tuệ nhân tạo, việc chủ động xây dựng thói quen kiểm tra an toàn là hàng rào phòng thủ vững chắc nhất. Lời khuyên kiên quyết của tôi là người dùng và các nhà phát triển tuyệt đối không tải về hoặc chạy các tệp tin nén, kịch bản cài đặt từ những kho lưu trữ GitHub mới tạo, ít lượt tương tác thực tế hoặc không rõ danh tính tác giả. Đừng quá tin tưởng hoàn toàn vào các liên kết hay hướng dẫn do trợ lý AI đề xuất mà luôn cần xác minh lại nguồn gốc dự án từ các kênh chính thức. Các doanh nghiệp nên thử nghiệm và kiểm tra kỹ lưỡng các máy chủ MCP, plugin AI trong môi trường cô lập (sandbox) trước khi đưa vào sử dụng thực tế. Bên cạnh đó, việc trang bị cho máy tính một phần mềm diệt virus chuyên nghiệp có khả năng giám sát tiến trình thời gian thực sẽ giúp dập tắt mọi nguy cơ mã độc, ngăn chặn hành vi đánh cắp thông tin và bảo vệ vẹn toàn tài sản số cũng như quyền riêng tư của bạn trên không gian mạng.

Hương - Theo TheHackerNews

Tin cùng chuyên mục

Xem tất cả »
Zalo Button