شهد منظومة أدوات الذكاء الاصطناعي للتو انفجاراً في سلسلة التوريد الخاصة بها. كشف باحثو في شركة Island عن ما يقرب من 7,600 مستودع GitHub ضارٍ، أكثر من 800 منها متنكرة في هيئة مهارات ذكاء اصطناعي أو خوادم بروتوكول سياق النموذج (MCP)، تنشر برمجية SmartLoader الخبيثة في حملة أطلقوا عليها اسم FakeGit. والمفاجأة هنا: لست بحاجة إلى أن تخدعك أنت المستودع بنفسك. يمكن خداع وكلاء الذكاء الاصطناعي نيابةً عنك.
هذا صنف جديد من الهجمات. لا يستغل ثغرة أمنية في الكود، بل يستغل الثقة في وكيل الذكاء الاصطناعي الذي فوضته في عملية الاكتشاف.
كيف يعمل FakeGit
الآليات بسيطة بشكل مُضلل. أنشأ المهاجمون حوالي 6,600 ملف شخصي على GitHub ينشرون مستودعات تحاكي تكاملات الذكاء الاصطناعي المشروعة — مساعدات Gmail، وموصلات WhatsApp، وأدوات Databricks، وأنابيب Jenkins، وأتمتة Docker. تضمن كل منها ملفات README مقنعة، وهويات مطوري حقيقية مستعارة، وأرشيفات ZIP محملة بـ SmartLoader.
عندما يكتشف المطور (أو وكيل الذكاء الاصطناعي) المستودع ويتبع تعليمات التثبيت، يُطلق ملف ZIP سلسلة تحميل LuaJIT التي تنفذ ملفاً مُعتوماً، وتُسقط SmartLoader، ثم تنشر StealC — سارق معلومات يجمع بيانات اعتماد المتصفح، ومحافظ العملات المشفرة، ورموز الجلسات، وبيانات النظام.
اعتباراً من يوليو 2026، تراكمت العملية بأكثر من 14 مليون تنزيل عبر أصول إصدارات GitHub. هذه ليست حملة تصيد ضخمة صغيرة. هذه خداع على الصناعي.
AgentBaiting: التطور المدعوم بالذكاء الاصطناعي
هنا يصبح FakeGit جديداً فعلاً. اختبر باحثو Island ما إذا كان يمكن خداع وكلاء ترميز الذكاء الاصطناعي لاكتشاف وتحديث هذه المستودعات الضارة وتوصية بها دون أي توجيه بشري نحو رابط ضار محدد.
ويمكن ذلك. فـ Claude Code وGoogle Gemini وOpenAI ChatGPT ظهرت جميعها مستودعات FakeGit الضارة بشكل تلقائي عند طرح أوامر عامة مثل "ابحث عن خادم MCP مجاني من Walmart" أو "أعطني تعليمات التثبيت لمهارة برومبت سينمائي Claude".
الاسم الذي أطلقوه: AgentBaiting (إغراء الوكيل). وكيل ذكاء اصطناعي يعمل نيابةً عنك، يبحث عن أداة، يصطدم بمستودع ضار، يقرأ ملف README الخاص بالهاجم كتوثيق مشروع، وينقل تعليمات الهاجم مباشرة إلى بيئة التنفيذ الخاصة بك. لم يفحص أي إنسان المصدر. لم يلاحظ أي إنسان علامات الخطر. نفذ الوكيل بالضبط ما طُلب منه، وعبر البرمجية الخبيثة دون عوائق.
سلسلة التوريد تلتقي بسجل الذكاء الاصطناعي
لم تبقَ الحملة على GitHub. تم تصنيف أكثر من 600 قائمة من العملية عبر السجلات العامة لـ MCP والمهارات: LobeHub، وGlama، وMCP.so، وMCP Market. تقوم هذه السجلات بتجميع وعرض قدرات الذكاء الاصطناعي للمطورين والوكلاء على حد سواء. ومن خلال إغراقها بعمليات اصطياد مصقولة، بنى المهاجمون شعوراً زائفاً بالمشروعية عزز خداع GitHub.
هذه هي مشكلة سلسلة التوريد، لكن بشكل جديد لعصر الذكاء الاصطناعي. بدلاً من تسميم حزم npm، تسمم أنبوب الاكتشاف الذي يغذي وكلاء الذكاء الاصطناعي والمطورين الذين يستخدمونهم.
ما يجب أن تفعله فريقك الآن
قُم بفهرسة أدوات الذكاء الاصطناعي الخاصة بك. إذا كان مطوروك أو وكلاؤك يسحبون خوادم MCP أو مهارات الذكاء الاصطناعي من السجلات العامة دون مراجعة، فأمامك باب مفتوح. قم ببناء سجل داخلي للقدرات التي تمت مراجعتها والموافقة عليها.
عزل اكتشافات الوكلاء في صندوق رمل. يجب أن يُطلق أي وكيل ذكاء اصطناعي يظهر أداة أو مستودعاً أو تكاملاً جديداً تقييماً معزولاً قبل أن يلمس أي شيء كود الإنتاج أو بيانات الاعتماد.
تحقق من الناشرين والمشاريع. انظر إلى ما هو أبعد من ملف README. تحقق من سجل المساهمين، و_cross-reference_ الملفات الشخصية، وتحقق من أنماط الالتزامات. كانت ملفات FakeGit الشخصية مقنعة عند النظرة الأولى لكنها انهارت تحت أبسط فحص. المشكلة كانت أنه لم يفحص أحد.
راقب المسارات الوكيلية. سجّل ما يكتشفه وكلاؤك ويوصون به وينفذه. لا يتعلق كشف الشذوذ هنا بتوقيعات الكود، بل بأنماط سلوكية لا تتوافق مع سير عمل الاكتشاف المشروع.
الخلاصة
لم يخترق FakeGit أي شيء. لم يستغل ثغرة يوم صفر. نشر مستودعات مقنعة، ونسخ هويات مطوري حقيقيين، وانتشر عبر السجلات العامة، وترك لعملية الاكتشاف أن تكمل الباقي. وكلاء الذكاء الاصطناعي، المنهمون للمساعدة، أداء عمل التوصيل.
هذه هي شكل الهجمات القادمة. ليست استغلالات ضد النماذج، بل استغلالات من خلال النماذج — مستخدمة خدماتها وإمكاناتها الذاتية وصولها إلى سلسلة أدواتك كسطح هجوم.
تعامل مع توصيات وكيل الذكاء الاصطناعي الخاصة بك بنفس الطريقة التي تعامل بها عصا USB غريبة وجدتها في موقف السيارات. انتهى عصر الثقة العمياء في عملية الاكتشاف المدعومة بالذكاء الاصطناعي.