
보안 기업 Island의 공식 위협 연구에 따르면 AI 스킬과 모델 컨텍스트 프로토콜(MCP) 서버로 위장한 악성 GitHub 저장소가 800개 넘게 발견됐다. 연구진은 AI 에이전트가 새 기능을 찾는 과정에서 공격자가 작성한 README를 정상 설치 문서로 받아들여 악성 파일을 사용자에게 제시하는 수법을 ‘AgentBaiting’이라고 이름 붙였다.
이번 조사는 기존 FakeGit·SmartLoader 유포 조직이 AI 확장 기능 생태계로 활동 범위를 넓힌 정황을 다룬다. Island는 전체 캠페인에서 약 6,600개 계정이 만든 악성 저장소 약 7,600개를 확인했다고 밝혔다. 이 가운데 약 1,400개는 AI 도구와 에이전트, 자동화 작업을 내세웠고, 800개 이상은 스킬이나 MCP 서버를 표방했다.
저장소는 유명 프로젝트의 이름과 설명을 베끼거나 기존 개발자와 한 글자만 다른 계정을 사용하는 방식으로 신뢰를 꾸몄다. README에는 정상 설치 파일처럼 보이는 ZIP 링크가 배치됐다. 연구진이 분석한 사례에서 압축파일은 실제 MCP 서버나 스킬 소스 대신 실행 스크립트와 이름을 바꾼 런타임, 난독화한 페이로드로 구성됐다.
실행 뒤에는 SmartLoader가 시스템에 지속성을 확보하고 정보 탈취형 악성코드 StealC를 설치하는 흐름이 확인됐다. Island는 이 악성코드가 브라우저 비밀번호와 쿠키, 활성 세션, 확장 기능 데이터, 이메일·원격접속 자격증명, 화면 정보 등을 노린다고 설명했다. 비밀번호 변경만으로는 이미 탈취된 세션이나 토큰의 악용을 막기 어려울 수 있다는 의미다.
공격 경로의 변화는 에이전트가 소프트웨어를 찾는 방식에서 드러났다. Island의 테스트에서는 Claude Code와 Gemini, ChatGPT가 직접 링크를 받지 않은 상태에서도 일부 악성 캠페인 저장소를 검색 결과나 대안으로 제시했다. 한 테스트에서는 README의 실행 안내까지 전달됐지만, 다른 실행에서는 저장소 내용을 의심해 추천을 거부하기도 했다. 연구진은 이런 결과의 변동성 자체가 대규모 공격에서는 위험 경로가 될 수 있다고 분석했다.
악성 저장소는 GitHub에만 머물지 않았다. Island는 LobeHub와 Glama, MCP.so, MCP Market 등 공개 스킬·MCP 카탈로그에서 캠페인 관련 항목이 600회 넘게 노출된 사실을 확인했다고 밝혔다. 다만 각 항목이 자동 색인됐는지 공격자가 직접 등록했는지는 판별하지 못했다고 덧붙였다. 카탈로그가 저장소의 README와 다운로드 링크를 그대로 옮긴 사례도 확인됐다.
연구진이 집계한 약 200개 캠페인 저장소의 GitHub 릴리스 자산 다운로드는 2026년 7월 기준 1,400만 회를 넘었다. 이 수치는 파일 요청 횟수로 봐야 하며 실제 감염자나 피해 조직 수를 뜻하지 않는다. 저장소 안에 ZIP 파일을 직접 넣어 공개 다운로드 수가 표시되지 않은 사례도 있어 캠페인의 정확한 도달 범위는 확정하기 어렵다.
기업 환경을 노린 위장도 두드러졌다. Island는 AI 관련 악성 저장소의 62%가 기업 또는 내부 개발 업무를 겨냥한 것으로 분류했다. Databricks와 Jenkins, Docker, Gmail 같은 익숙한 서비스 연결을 내세워 소스코드와 운영 데이터, 클라우드 자격증명에 가까운 작업으로 사용자를 끌어들이는 방식이다.
Island는 조직이 검토를 마친 스킬과 MCP 서버만 제공하는 내부 카탈로그를 운영하고, 새 확장 기능은 브라우저 세션이나 클라우드 키가 없는 격리 환경에서 먼저 평가할 것을 권고했다. 게시자 신원과 저장소 이력을 확인하고, 사용 중인 확장 기능의 원본 저장소와 커밋, 버전, 파일 해시를 기록하는 관리 절차도 필요하다고 설명했다. 감염이 의심되면 단말을 격리한 뒤 비밀번호뿐 아니라 활성 세션과 OAuth 권한, API 토큰, 클라우드·개발자 자격증명까지 폐기해야 한다.
이번 연구는 에이전트가 읽는 README와 공개 카탈로그가 단순 문서가 아니라 실행 경로에 영향을 주는 입력이라는 점을 보여준다. AI 에이전트가 외부 기능을 스스로 찾고 설치 절차를 안내하는 범위가 넓어질수록 출처 검증과 실행 전 격리, 허용 목록 기반 관리가 소프트웨어 공급망 보안의 기본 통제로 자리 잡을 가능성이 크다.
출처: Island 공식 보안 연구 https://www.island.io/blog/agentbaiting-how-800-fake-ai-skills-and-mcp-servers-delivered-malware
출처: Island Security Research Artifacts https://github.com/island-io/island-security-research-artifacts/tree/main/agentbaiting