Programmeercode op een beeldscherm in een donkere ruimte.
Nieuws22 juli · 02:094 min leestijd

Nep-AI-Skills op GitHub laten Claude Code en Gemini zelf malware ophalen

Beveiligingsbedrijf Island vond ruim 7.600 nep-repository's op GitHub die zich voordoen als AI Skills en MCP-servers. Het venijn: AI-codeeragents als Claude Code en Gemini bevelen ze uit zichzelf aan. Wat dat betekent voor jouw ontwikkelteam.

Een malwarecampagne zette ruim 7.600 nep-repository's op GitHub die zich voordoen als AI Skills en MCP-servers, en AI-codeeragents als Claude Code, Gemini en ChatGPT bevelen ze uit zichzelf aan. Dat ontdekte beveiligingsbedrijf Island.

Daarmee verschuift waar het risico zit voor elk team dat een AI-codeeragent inzet. De oude vuistregel was: vertrouw niet blind op wat een medewerker van internet plukt. Nu geldt diezelfde waarschuwing voor wat de agent zélf voorstelt. Vraag je je assistent om een handige skill of een MCP-koppeling, dan kan het antwoord een door een aanvaller geplante repository zijn, zonder dat je ooit een verdachte link te zien kreeg. De installatiebron verifiëren is daarmee geen bijzaak meer, maar de kern van je verdediging.

De agent vindt het lokaas zelf

Island doopt de techniek AgentBaiting. Een agent die op zoek is naar een skill of MCP-server belandt vanzelf op zo'n neprepository en voert het werk van de aanvaller uit, zonder tussenkomst van een mens. Er is geen phishingmail en geen kwaadaardige link in de prompt van de gebruiker voor nodig.

In tests doken de nep-repo's op bij Claude Code, Gemini en ChatGPT na onschuldige verzoeken zoals een vraag om een 'gratis cinematic prompt skill', zonder dat de gebruiker ooit een directe link kreeg voorgeschoteld. Claude Code kloonde er een en haalde de bestanden binnen, al sloeg het alarm bij verdachte signalen voordat er iets werd uitgevoerd.

Dat de truc werkt, komt doordat de repo's geen losse dumps zijn. Ze staan met overtuigende README's en nagemaakte ontwikkelaarsprofielen op GitHub en duiken meer dan 600 keer op in publieke AI-registers en catalogi zoals LobeHub, Glama en MCP.so. Een agent die zo'n register afzoekt, ziet een legitiem ogende vermelding en pakt die op als betrouwbare documentatie.

De omvang: 7.600 repo's, 14 miljoen downloads

Achter de campagne zitten ongeveer 6.600 accounts. Van de ruim 7.600 repository's draaien er zo'n 1.400 om AI-tools en agents, waarvan er meer dan 800 zich voordoen als AI Skills of MCP-servers. De kwaadaardige releases zijn samen ruim 14 miljoen keer gedownload. De aanmaak van nep-repo's piekte in april 2026.

Wat er wordt geïnstalleerd

De repo's leveren SmartLoader, een lader die zich in het systeem nestelt en daarna de infostealer StealC installeert. Die steelt inloggegevens, browsercookies en actieve sessies. Voor een ontwikkelaar weegt de rest zwaarder: StealC gaat ook achter wallet-data en cloud- en ontwikkelsleutels aan, precies de sleutels waarmee een aanvaller dieper je omgeving in kan. Eerdere varianten van de campagne verspreidden de bekendere Lumma Stealer.

De verschuiving is principieel. Bij HalluSquatting verzint een AI-codeertool tot 85 procent van de keren een repo-adres dat niet bestaat en dat een aanvaller vooraf claimt; AgentBaiting draait dat om. Hier bestaan de repo's wél, keurig geïndexeerd, en juist die geloofwaardigheid laat de agent ze aanraden. In beide gevallen is de aanbeveling van je AI-assistent zelf het aanvalsoppervlak geworden. Wie de bron van elke skill en MCP-server controleert op de uitgever en niet alleen op de projectnaam, en nieuwe capaciteiten eerst in een afgeschermde omgeving zonder sleutels test, haalt de agent uit de rol van onbedoelde bezorger.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Grip op je AI-agents

Ik bouw AI-agents en MCP-servers waarbij ik vooraf vastleg welke bronnen en tools ze mogen gebruiken, zodat een agent nooit zomaar iets van buiten binnenhaalt. Van meedenken over de opzet tot bouwen en zelf hosten, ik doe het hele traject.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Genoemde integraties

Dit artikel noemt deze tools. Ik koppel ze op maat aan je eigen systemen.

Gerelateerde artikelen

Island legt nep-AI-adtools bloot die inloggegevens stelen
Nieuws
5 min

6 okt 18:24

Island legt nep-AI-adtools bloot die inloggegevens stelen

Island vond nepportalen die AI-adtools nadoen en wachtwoorden en MFA-antwoorden van marketeers live onderscheppen. Eén beheerlogin kan gekoppelde klantaccounts en campagnebudgetten van Nederlandse bedrijven bereikbaar maken.

Antitrustklacht beschuldigt vier AI-bedrijven van afspraak over lager tempo
Nieuws
4 min

20 sep 04:15

Antitrustklacht beschuldigt vier AI-bedrijven van afspraak over lager tempo

Een federale klacht beschuldigt Anthropic, OpenAI, SpaceXAI en Google van afspraken over een lager AI-tempo. De zaak maakt releaseplanning, leveranciersrisico en antitrust onderdeel van modelkeuzes, zonder dat er al een rechterlijk oordeel ligt.

Vercel vervangt OpenAI-model in veiligheidsclassifier door Jev
Nieuws
4 min

18 sep 22:17

Vercel vervangt OpenAI-model in veiligheidsclassifier door Jev

Een Vercel-engineer meldt dat TypeSafe's Jev in een veiligheidsclassifier 5 tot 18 keer sneller en nauwkeuriger was dan GPT-5.6 Luna. De test maakt gespecialiseerde AI-beslissingen concreet voor agentsoftware.

Hacktron bereikt OpenAI-codeomgeving via forum en SSO
Nieuws
4 min

18 sep 14:15

Hacktron bereikt OpenAI-codeomgeving via forum en SSO

Drie Hacktron-onderzoekers bereikten via een forumlek en een SSO-fout een private OpenAI-codeomgeving en bewezen die toegang met een pull request. Ze lazen de broncode niet, maar de aanvalsketen toont hoe ver agentrechten reiken.

Hassabis steunt Amodei’s koers voor tragere frontier-AI
Nieuws
4 min

13 sep 08:10

Hassabis steunt Amodei’s koers voor tragere frontier-AI

Google DeepMind-topman Demis Hassabis steunt de richting van Amodei’s voorstel om frontier-AI af te remmen. Zijn steun verbreedt de leveranciers- en governancecontext voor Nederlandse organisaties die op frontier-modellen bouwen.

Google ziet AI-agenten in minder dan zes uur credentials oogsten
Nieuws
5 min

8 sep 16:21

Google ziet AI-agenten in minder dan zes uur credentials oogsten

Google Threat Intelligence Group beschrijft hoe een financieel gemotiveerde aanvaller in minder dan zes uur een autonome campagne bouwde die duizenden credentials oogstte. De inzet voor Nederlandse bedrijven ligt bij de grenzen rond cloud-, CI/CD- en agenttoegang.