Programmeercode op een beeldscherm in een donkere ruimte.
Nieuws22 juli · 02:094 min leestijd

Nep-AI-Skills op GitHub laten Claude Code en Gemini zelf malware ophalen

Beveiligingsbedrijf Island vond ruim 7.600 nep-repository's op GitHub die zich voordoen als AI Skills en MCP-servers. Het venijn: AI-codeeragents als Claude Code en Gemini bevelen ze uit zichzelf aan. Wat dat betekent voor jouw ontwikkelteam.

Een malwarecampagne zette ruim 7.600 nep-repository's op GitHub die zich voordoen als AI Skills en MCP-servers, en AI-codeeragents als Claude Code, Gemini en ChatGPT bevelen ze uit zichzelf aan. Dat ontdekte beveiligingsbedrijf Island.

Daarmee verschuift waar het risico zit voor elk team dat een AI-codeeragent inzet. De oude vuistregel was: vertrouw niet blind op wat een medewerker van internet plukt. Nu geldt diezelfde waarschuwing voor wat de agent zélf voorstelt. Vraag je je assistent om een handige skill of een MCP-koppeling, dan kan het antwoord een door een aanvaller geplante repository zijn, zonder dat je ooit een verdachte link te zien kreeg. De installatiebron verifiëren is daarmee geen bijzaak meer, maar de kern van je verdediging.

De agent vindt het lokaas zelf

Island doopt de techniek AgentBaiting. Een agent die op zoek is naar een skill of MCP-server belandt vanzelf op zo'n neprepository en voert het werk van de aanvaller uit, zonder tussenkomst van een mens. Er is geen phishingmail en geen kwaadaardige link in de prompt van de gebruiker voor nodig.

In tests doken de nep-repo's op bij Claude Code, Gemini en ChatGPT na onschuldige verzoeken zoals een vraag om een 'gratis cinematic prompt skill', zonder dat de gebruiker ooit een directe link kreeg voorgeschoteld. Claude Code kloonde er een en haalde de bestanden binnen, al sloeg het alarm bij verdachte signalen voordat er iets werd uitgevoerd.

Dat de truc werkt, komt doordat de repo's geen losse dumps zijn. Ze staan met overtuigende README's en nagemaakte ontwikkelaarsprofielen op GitHub en duiken meer dan 600 keer op in publieke AI-registers en catalogi zoals LobeHub, Glama en MCP.so. Een agent die zo'n register afzoekt, ziet een legitiem ogende vermelding en pakt die op als betrouwbare documentatie.

De omvang: 7.600 repo's, 14 miljoen downloads

Achter de campagne zitten ongeveer 6.600 accounts. Van de ruim 7.600 repository's draaien er zo'n 1.400 om AI-tools en agents, waarvan er meer dan 800 zich voordoen als AI Skills of MCP-servers. De kwaadaardige releases zijn samen ruim 14 miljoen keer gedownload. De aanmaak van nep-repo's piekte in april 2026.

Wat er wordt geïnstalleerd

De repo's leveren SmartLoader, een lader die zich in het systeem nestelt en daarna de infostealer StealC installeert. Die steelt inloggegevens, browsercookies en actieve sessies. Voor een ontwikkelaar weegt de rest zwaarder: StealC gaat ook achter wallet-data en cloud- en ontwikkelsleutels aan, precies de sleutels waarmee een aanvaller dieper je omgeving in kan. Eerdere varianten van de campagne verspreidden de bekendere Lumma Stealer.

De verschuiving is principieel. Bij HalluSquatting verzint een AI-codeertool tot 85 procent van de keren een repo-adres dat niet bestaat en dat een aanvaller vooraf claimt; AgentBaiting draait dat om. Hier bestaan de repo's wél, keurig geïndexeerd, en juist die geloofwaardigheid laat de agent ze aanraden. In beide gevallen is de aanbeveling van je AI-assistent zelf het aanvalsoppervlak geworden. Wie de bron van elke skill en MCP-server controleert op de uitgever en niet alleen op de projectnaam, en nieuwe capaciteiten eerst in een afgeschermde omgeving zonder sleutels test, haalt de agent uit de rol van onbedoelde bezorger.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Grip op je AI-agents

Ik bouw AI-agents en MCP-servers waarbij ik vooraf vastleg welke bronnen en tools ze mogen gebruiken, zodat een agent nooit zomaar iets van buiten binnenhaalt. Van meedenken over de opzet tot bouwen en zelf hosten, ik doe het hele traject.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Genoemde integraties

Dit artikel noemt deze tools. Ik koppel ze op maat aan je eigen systemen.

Gerelateerde artikelen

EU dwingt Google Android en Search open te stellen voor AI-assistenten
Nieuws
4

16 jul 16:25

EU dwingt Google Android en Search open te stellen voor AI-assistenten

De Europese Commissie dwingt Google via twee bindende DMA-besluiten om Android en Google Search open te stellen voor concurrerende AI-assistenten en zoekmachines. Rivalen als ChatGPT krijgen dezelfde toegang als Gemini, en Google moet geanonimiseerde zoekdata delen.

Hoe AI nadenkt: wat een redeneermodel echt doet
Uitgelegd
8 min

11 jul 22:46

Hoe AI nadenkt: wat een redeneermodel echt doet

Nee, een redeneermodel denkt niet zoals jij. Het gebruikt hetzelfde volgende-token-trucje, maar schrijft eerst een kladblok vol tussenstappen voordat het antwoordt. Reken één puzzel mee en je voelt meteen het verschil.

Wat is context? Waarom een AI je gesprek niet echt onthoudt
Uitgelegd
7 min

10 jul 01:09

Wat is context? Waarom een AI je gesprek niet echt onthoudt

Een AI-model onthoudt je gesprek niet. Elke beurt stuurt de app de hele geschiedenis opnieuw mee als context. Zie zwart op wit waarom een lang gesprek duurder en trager wordt, en wat het contextvenster is.

Wat is MCP? Zo krijgt AI toegang tot je tools en data
Uitgelegd
7 min

9 jul 02:01

Wat is MCP? Zo krijgt AI toegang tot je tools en data

MCP is geen AI-model en geen product, maar een open standaard: de USB-C-poort voor AI. Zo werkt het protocol waarmee elke AI-app op dezelfde manier bij je tools en data komt.

Google's Gemini Spark landt op de Mac en mag nu aan je lokale bestanden
Nieuws
6 min

2 jul 18:09

Google's Gemini Spark landt op de Mac en mag nu aan je lokale bestanden

Google brengt zijn autonome AI-agent Gemini Spark naar macOS, waar hij voor het eerst lokale bestanden mag lezen en ordenen. Met MCP-ondersteuning, real-time tracking en een prijskaartje van 99 dollar per maand.

Microsoft steekt 2,5 miljard in 'Frontier Company' die AI-engineers ín je bedrijf plaatst
Nieuws
6 min

2 jul 16:10

Microsoft steekt 2,5 miljard in 'Frontier Company' die AI-engineers ín je bedrijf plaatst

Microsoft lanceert The Microsoft Frontier Company: 2,5 miljard dollar en 6.000 mensen die AI-systemen bij klanten bouwen en draaien. Twee dagen na AWS' vergelijkbare stap wordt de uitrol van AI het nieuwe slagveld.