تنشط الحملة منذ مارس 2025 على الأقل، وتُنسب إلى مشغل واحد ناطق باللغة الفيتنامية. نشرت الحملة ما يقرب من 7600 مستودع ضار على GitHub، من بينها أكثر من 800 متنكرة كمهارات ذكاء اصطناعي (AI Skills) أو خوادم بروتوكول سياق النموذج (MCP)، وهي بالضبط أنواع المكونات التي يبحث عنها ويوصي بها وكلاء مثل Claude Code وGemini CLI وChatGPT . بحلول يوليو 2026، سجلت عدادات التحميل على GitHub أكثر من 14 مليون حدث مرتبط بملفات الحملة .
AgentBaiting هي هجوم على سلسلة التوريد يستهدف نموذج الثقة الخاص بالوكيل الذكي. فبدلاً من الاعتماد على وقوع الضحايا في روابط ضارة بأنفسهم، صمم المهاجمون مستودعاتهم المزيفة بحيث يتم العثور عليها والترويج لها من قبل وكلاء الذكاء الاصطناعي أنفسهم . تعمل سلسلة الهجوم على النحو التالي:
وصف الباحث الرئيسي في Island Security، أوليج زايتسيف، هذا التحول قائلاً: "ما كان يُبنى لخداع البشر، أصبح يخدع وكلاء الذكاء الاصطناعي الآن" .
نشرت حملة FakeGit سلسلة هجومية من مرحلتين:
| المقياس | الرقم |
|---|---|
| المستودعات الضارة على GitHub | ~7,600 |
| مستودعات مهارات AI / MCP المزيفة | 800+ |
| حسابات GitHub التي يسيطر عليها المهاجم | ~6,600 |
| القوائم الضارة في سجلات الذكاء الاصطناعي | 600+ |
| إجمالي أحداث التحميل المرصودة على GitHub | 14 مليون+ |
| الحملة نشطة منذ | مارس 2025 |
| إسناد الهجوم | مشغل واحد ناطق بالفيتنامية |
ملاحظة: يعكس عدد التحميلات البالغ 14 مليونًا جميع الأحداث التي سجلتها عدادات GitHub لملفات الحملة، والتي قد تشمل طلبات آلية بالإضافة إلى تحميلات المستخدمين الحقيقية .
بناءً على تحليل Island Security وتقارير أخرى من فريق 0din في Mozilla وباحثي أمن آخرين، فإن الدفاعات الرئيسية هي:
1. الحفاظ على كتالوج معتمد ومعتمد من مهارات الذكاء الاصطناعي وخوادم MCP وإضافات الوكلاء. السماح للوكلاء فقط بتثبيت المكونات من هذه القائمة المعتمدة. توثيق المصدر والمالك والمستودع ورقم الالتزام (commit hash) والإصدار لكل إدخال .
2. عزل قدرات الوكلاء الجديدة. قبل نشر أي مهارة ذكاء اصطناعي أو خادم MCP جديد في المؤسسة، يجب تقييمه في بيئة معزولة ومسيطر عليها .
3. التحقق من سلامة الناشر والمشروع. التحقق من هوية الناشر، وعمر الحساب، وتاريخ المشروع قبل الوثوق بأي إضافة ذكاء اصطناعي تابعة لجهة خارجية. التعامل مع المستودعات ذات النجوم/التحميلات العالية على أنها قد تكون مزيفة .
4. مراقبة مسارات الوكيل. تنفيذ مراقبة للطلبات الصادرة من وكلاء الذكاء الاصطناعي إلى المستودعات الخارجية، خاصة تحميلات المحتوى الخام من GitHub التي تقع خارج خطوط الأساس المعتادة للمطورين .
5. تقييد السلوك المستقل للوكيل. تكوين وكلاء البرمجة الذكية لطلب تأكيد المستخدم قبل تثبيت أدوات جديدة، أو تشغيل أوامر shell من تعليمات README، أو تحميل حزم خارجية .
6. تطبيق ضوابط صارمة للاتصالات الصادرة. تحديد نقاط النهاية التي يمكن للبنية التحتية للوكيل الذكي الوصول إليها، والاحتفاظ بقائمة مسموح بها (allowlist) من "المصادر المعتمدة" لتحميل التعليمات البرمجية والحزم .
7. التعامل مع السجلات العامة للذكاء الاصطناعي على أنها غير موثوقة. افتراض أن أي مكون يكتشفه وكيل من سجل عام قد يكون ضارًا حتى يتم التحقق منه من خلال الكتالوج المعتمد .