Activa desde al menos marzo de 2025 y vinculada a un único operador de habla vietnamita, la campaña desplegó casi 7.600 repositorios maliciosos en GitHub, de los cuales más de 800 se hacían pasar por habilidades de IA (Skills) o servidores del Protocolo de Contexto de Modelo (MCP), que son exactamente el tipo de componentes que agentes como Claude Code, Gemini CLI y ChatGPT buscan y recomiendan. Para julio de 2026, los contadores de descargas de GitHub registraron más de 14 millones de eventos vinculados a los archivos de la campaña.
AgentBaiting es un ataque a la cadena de suministro que se aprovecha del modelo de confianza de los agentes de IA. En lugar de esperar a que las víctimas tropiecen con enlaces maliciosos, los atacantes diseñaron sus repositorios falsos para que los propios agentes de IA los encuentren y los promocionen. La cadena de ataque funciona así:
Oleg Zaytsev, investigador principal de seguridad en Island, describió el cambio: "Lo que se construyó para engañar a las personas ahora también engaña a los agentes de IA".
La campaña FakeGit desplegó una cadena de malware en dos etapas:
| Métrica | Cifra |
|---|---|
| Repositorios maliciosos en GitHub | ~7.600 |
| Repositorios falsos de Skills IA / servidores MCP | más de 800 |
| Cuentas de GitHub controladas por el atacante | ~6.600 |
| Listados maliciosos en registros de IA | más de 600 |
| Eventos de descarga en GitHub observados | más de 14 millones |
| Campaña activa desde | marzo de 2025 |
| Atribución del atacante | Un único operador de habla vietnamita |
Nota: La cifra de 14 millones de descargas refleja todos los eventos registrados por los contadores de GitHub para los archivos de la campaña, que pueden incluir tanto solicitudes automatizadas como descargas genuinas de usuarios.
Basándose en el análisis de Island Security y en informes cruzados del equipo 0din de Mozilla y otros investigadores de seguridad, las defensas clave son:
1. Mantener un catálogo aprobado y curado de Skills de IA, servidores MCP y extensiones de agentes. Permitir que los agentes solo instalen componentes de esta lista autorizada. Documentar el origen, propietario, repositorio, hash de commit y versión de cada entrada.
2. Aislar las nuevas capacidades de los agentes en un entorno controlado. Antes de implementar cualquier nueva Skill de IA o servidor MCP en toda la organización, evaluarla en un entorno aislado y controlado.
3. Verificar la integridad del editor y del proyecto. Contrastar la identidad del editor, la antigüedad de la cuenta y el historial del proyecto antes de confiar en cualquier plugin de IA de terceros. Tratar los repositorios con muchas estrellas o descargas como potencialmente manipulados.
4. Monitorizar las vías de actuación de los agentes. Implementar supervisión de las solicitudes salientes de los agentes de IA a repositorios externos, especialmente descargas de contenido sin procesar de GitHub que se salgan de las líneas base de desarrollo establecidas.
5. Restringir el comportamiento autónomo de los agentes. Configurar los agentes de código de IA para que requieran la confirmación del usuario antes de instalar nuevas herramientas, ejecutar comandos de shell a partir de instrucciones del README o descargar paquetes externos.
6. Aplicar controles de salida estrictos. Limitar los puntos finales a los que la infraestructura de los agentes de IA puede llegar y mantener una lista blanca de "fuentes aprobadas" para las descargas de código y paquetes.
7. Tratar los registros públicos de IA como no confiables. Asumir que cualquier componente descubierto por un agente en un registro público puede ser malicioso hasta que se verifique a través del catálogo aprobado.