보안업체 Island가 7월 20일 공개한 조사에 따르면, 가짜 GitHub 저장소 7,600여 개 가운데 800개 이상이 AI 스킬이나 MCP 서버로 위장해 있었고 이 중 600개 넘게는 LobeHub·Glama·MCP.so 같은 공개 MCP 레지스트리에도 그대로 올라와 있었어요. 'AI 스킬·MCP 서버 링크 좀 줘' 같은 평범한 요청만 해도 Claude Code·Gemini·ChatGPT가 이 가짜 저장소를 스스로 찾아 설치법을 안내하는 실험 결과가 나왔고, 안내대로 설치하면 SmartLoader가 깔리면서 브라우저 비밀번호·쿠키·세션·이메일 자격증명을 훔치는 StealC로 이어져요. GitHub 릴리스 파일 다운로드만 1,400만 건이 넘고, 이 캠페인은 지난 2월 가짜 Oura MCP 서버 사례부터 이어져 온 것으로 파악돼요.
용어 풀이
- MCP
- AI 에이전트가 외부 도구·데이터와 연결할 때 쓰는 표준 규격(모델 컨텍스트 프로토콜)
- 스킬(Skill)
- AI 에이전트에 새 작업 능력을 얹어주는 확장 파일 묶음
- SmartLoader
- 추가 악성코드를 내려받아 실행시키는 침투용 로더 악성코드
- StealC
- 브라우저 비밀번호·쿠키·세션 정보를 훔쳐가는 정보 탈취형 악성코드
운영자 인사이트
에이전트가 알아서 찾아준 설치 링크라도 사람이 배포자와 저장소 이력을 직접 확인하고, 처음 쓰는 MCP 서버·스킬은 격리된 환경에서 먼저 돌려본 뒤 내려받은 실행 파일 대신 소스코드로 설치하는 습관이 필요해요.
여러 관점으로 보기
- 최초 발견 리서치 가짜 스킬·MCP 서버 800개, 가짜 프로필 6,600개 규모를 자체 조사로 처음 공개했어요 Island
- 제3자 검증 보도 Claude Code·Gemini·ChatGPT가 링크 없이도 악성 저장소를 스스로 추천한 실험 결과를 재확인했어요 The Hacker News
- 이전 확산 이력 지난 2월엔 가짜 Oura MCP 서버가 같은 수법으로 StealC를 심은 사례가 이미 보고됐었어요 The Hacker News