AgentBaiting představuje útok na dodavatelský řetězec, který zneužívá důvěry AI agentů. Namísto toho, aby útočníci spoléhali na to, že oběti samy narazí na škodlivé odkazy, vytvořili falešné repozitáře tak, aby je našli a propagovali sami AI agenti. Útok probíhá v několika krocích:
Hlavní výzkumník Island Security Oleg Zaytsev popsal posun: „To, co bylo vytvořeno k oklamání lidí, nyní klame i AI agenty“.
Kampaň FakeGit nasazuje dvoufázový malwarový řetězec:
Poznámka: Počet 14+ milionů stažení odráží všechny události zaznamenané počítadly GitHubu u souborů z kampaně, což může zahrnovat jak automatické požadavky, tak skutečná stažení uživateli.
Na základě analýzy Island Security a dalších bezpečnostních výzkumníků (včetně týmu Mozilla 0din) jsou klíčová následující opatření:
1. Udržujte schválený katalog AI Skills, MCP serverů a rozšíření agentů. Povolte agentům instalovat pouze komponenty z tohoto seznamu. U každé položky zaznamenejte původ, vlastníka, repozitář, commit hash a verzi.
2. Testujte nové schopnosti agentů v sandboxu. Před nasazením nového AI Skills nebo MCP serveru v celé organizaci jej vyhodnoťte v izolovaném, kontrolovaném prostředí.
3. Ověřujte identitu vydavatele a integritu projektu. Před důvěrou jakémukoli pluginu třetí strany zkontrolujte identitu vydavatele, stáří účtu a historii projektu. Repozitáře s vysokým počtem hvězdiček a stažení mohou být zmanipulované.
4. Monitorujte cestu agentů. Sledujte odchozí požadavky z AI agentů na externí repozitáře, zejména stahování raw souborů z GitHubu, která překračují obvyklé chování vývojářů.
5. Omezte autonomní chování agentů. Nakonfigurujte AI agenty tak, aby vyžadovali potvrzení uživatele před instalací nových nástrojů, spouštěním shell příkazů z README nebo stahováním externích balíčků.
6. Zaveďte přísnou kontrolu odchozí komunikace. Omezte, jaké koncové body může infrastruktura AI agentů dosahovat, a udržujte seznam povolených zdrojů pro kód a balíčky.