W lipcu 2026 roku odkryto skalę ataku FakeGit, którą trudno zlekceważyć: 7600 fałszywych repozytoriów GitHub, ponad 6600 oszukańczych profili i więcej niż 14 milionów pobrań. Ponad 800 repozytorium podszywało się pod umiejętności AI i serwery MCP, dystrybuując malware'e SmartLoader i StealC. To co jednak zmieniło zasady gry - agenty AI takie jak Gemini i ChatGPT niezależnie polecały użytkownikom to samo złośliwe repozytorium walmart-mcp, dostarczając im instrukcje instalacji. Atakujący nie muszą już bezpośrednio oszukiwać użytkowników, mogą oszukiwać asystentów, którym użytkownicy ufają.

Agenty AI są szczególnie podatne na takie ataki z powodu dwóch cech architekturalnych. Po pierwsze, przetwarzają instrukcje i informacje zewnętrzne jako czysty tekst, co sprawia że złośliwe instrukcje ukryte w README, opisach narzędzi czy stronach internetowych mogą być interpretowane jako polecenia do wykonania zamiast analizy - zjawisko znane jako indirect prompt injection. Po drugie, agenty mogą faktycznie działać na podstawie tych instrukcji. Bezpieczeństwo staje się większym zagrożeniem, gdy łączy się trzy warunki: dostęp do cennych informacji, ekspozycja na niezaufaną zawartość zewnętrzną oraz możliwość wysyłania danych poza system. Ta kombinacja przekształca złośliwy tekst w potencjalną breach danych.

Atkujący mogą też eksploatować prostszą metodę - fabrykowanie sygnałów zaufania. Fałszywe liczby gwiazdek, pobrań i historii współtwórców sprawdzają się zaskakująco dobrze w przekonywaniu zarówno użytkowników jak i automatycznych systemów rekomendacyjnych. Problem rośnie w tempie, w jakim agenty AI stają się bardziej autonomiczne i otrzymują dostęp do większej liczby narzędzi.