AIエージェントがマルウェアの新たな経路に:7,600以上の偽リポジトリがMCPサーバーを装う

AIエージェントに指示を送り、GitHub上のあるMCPサーバーを自動的に呼び出してタスクを完了させようとするとき、そのリポジトリが巧妙に仕掛けられた罠である可能性を考えたことはあるだろうか。

約7,600の偽GitHubリポジトリ、6,600の偽アカウント、1,400万回以上のダウンロード——これが「FakeGit」の規模だ。この活動において、800以上のリポジトリがAIスキルおよびMCPサーバーを装い、SmartLoaderなどの悪意あるペイロードを配布していた。

これは2026年7月にセキュリティ企業Islandが記録した悪意ある活動である。その特異性は技術的な複雑さにあるのではなく、攻撃者が急速に拡大する新興エコシステム——AIエージェント——を精確に狙い撃ちにした点にある。

なぜMCPサーバーが攻撃対象になるのか?

Model Context Protocol(モデルコンテキストプロトコル、MCP)は、Anthropicが2024年末に発表したもので、AIエージェントと外部ツール・データソースとの間に標準化された接続手段を提供することを目的としている。開発者はMCPサーバーを実装することで、AIエージェントがデータベース、ファイルシステム、APIインターフェース、さらにはコード実行にアクセスできるようにする。

わずか2年足らずで、MCPはAIエージェント分野における事実上の「ツールインターフェース標準」となり、GitHubにはコミュニティ提供のリポジトリが無数に生まれた。そしてこれこそが問題の核心だ。AIエージェントは呼び出すツールをデフォルトで信頼し、開発者はnpmやPyPIのパッケージを審査するようにはMCPサーバーのソースコードを精査しない傾向がある。

攻撃者はこの信頼の非対称性を悪用した。FakeGit活動では、完全なREADMEドキュメント、コミット履歴、Star数を備え、著名なプロジェクトと酷似した名称を持つ高い再現度の偽リポジトリを大量に作成した。AIエージェントや開発者が「無料のAI検索ツール」や「MCPブラウザ自動化」などを検索すると、これらの偽リポジトリが自然に上位に表示される仕組みだ。

SmartLoader:ダウンロードから完全侵害へ

開発者またはAIエージェントがこれらのリポジトリのコードを取得すると、SmartLoaderが起動する。これは永続的な常駐機能、リモートコマンド実行、および情報窃取能力を持つローダー型マルウェアだ。後続のペイロードをサイレントでダウンロードし、被害者の開発環境を攻撃者の足がかりに変える。

さらに懸念されるのは、攻撃チェーンの自動化の可能性だ。AIエージェントは依存関係のインストール、スクリプトの実行、リモートサービスの呼び出しといったタスクを自律的に実行するよう設計されている。リポジトリの信頼性を評価する際に厳格な検証が欠けていれば、悪意あるコードが人間が「許可」をクリックすることなく、本番環境やCI/CDパイプラインに展開される可能性がある。

Islandのレポートは、AIスキルおよびMCPサーバーを装った800以上のリポジトリは氷山の一角に過ぎないと指摘している。FakeGit全体の規模——7,600リポジトリ、6,600の偽アカウント、1,400万回のダウンロード——は、「大規模なアカウント育成+リポジトリの大量偽造」という手法がすでに産業化されていることを示している。

AIエージェントエコシステムのセキュリティ上の弱点

この事件は、AIエージェントエコシステムにおける3つの構造的な問題を浮き彫りにした。

第一に、信頼モデルが過度に緩い。多くのAIエージェントフレームワークは、公開リポジトリのMCPサーバーをデフォルトで信頼しており、署名検証やソース監査の仕組みが欠如している。攻撃者はリポジトリを検索結果に表示させるだけで、エージェントに自動的にロードされる機会を得られる。

第二に、ディスカバリーの仕組みが操作されやすい。検索エンジンやコードホスティングプラットフォームのランキングアルゴリズムは、偽造されたStar数、Fork数、ダウンロード数によって容易に欺かれる。GitHub自体はリポジトリのセキュリティを保証しないが、AIの補助を受けたユーザーは「高いランク」を「信頼できる」と同一視する傾向がある。

第三に、開発者のセキュリティ意識が追いついていない。従来のサプライチェーン攻撃は主にパッケージマネージャー(npmやpipなど)を標的としており、開発者はある程度の警戒心を持つようになった。しかしMCPサーバーとAIスキルは比較的新しい概念であり、多くの開発者はそれらにも厳格なコードレビューとソース検証が必要だという認識をまだ持っていない。

対応策:受動的スキャンから積極的防御へ

AIエージェントがもたらす新たな攻撃面に対し、企業は多層防御を構築する必要がある。

エージェントのレベルでは、MCPサーバーに対する署名検証と権限サンドボックス化を強制し、エージェントが未審査の外部ツールを自動ロードすることを禁止すべきだ。開発プロセスのレベルでは、AIスキルとMCPサーバーを既存のソフトウェア構成分析(SCA)およびサプライチェーンセキュリティ戦略に組み込み、npmやPyPIなどの従来の依存関係と同等に扱うことが推奨される。プラットフォームのレベルでは、GitHubなどのホスティングサービスは、大量の偽アカウントやリポジトリの検出を強化する必要があり、特にAIエコシステムで注目度の高いキーワードに関連する異常な作成行為に注意を払うべきだ。

より根本的には、AIエージェントの設計思想を「デフォルト信頼」から「デフォルト検証」へと転換する必要がある。エージェントの自律性が高まるほど、その信頼の境界をより厳格に定める必要がある。そうでなければ、自動化されたツール呼び出しの一つひとつが、攻撃者が企業の内部ネットワークに侵入するための入口となりうる。

FakeGitは孤立した事例では終わらないだろう。企業におけるAIエージェントの導入が加速するにつれ、MCPサーバー、AIスキルライブラリ、エージェントツールチェーンを標的とした攻撃は、さらに頻繁かつ巧妙になっていくだろう。AIエージェントの信頼をめぐる攻防戦は、始まったばかりだ。

本稿はAI Newsをもとに編集・翻訳したものです。