L'AgentBaiting est une attaque sur la chaîne d'approvisionnement qui cible le modèle de confiance des agents IA. Au lieu de compter sur des victimes qui tombent sur des liens malveillants, les attaquants ont conçu leurs faux dépôts pour qu'ils soient trouvés et promus par les agents IA eux-mêmes. La chaîne d'attaque fonctionne comme suit :
Oleg Zaytsev, chercheur principal chez Island Security, a décrit ce changement de paradigme : "Ce qui a été construit pour piéger les gens piège désormais aussi les agents IA".
La campagne FakeGit déploie une chaîne de malwares en deux étapes :
Remarque : le nombre de 14 millions de téléchargements reflète tous les événements enregistrés par les compteurs GitHub pour les fichiers de la campagne, ce qui peut inclure des requêtes automatisées en plus des téléchargements utilisateur réels.
Sur la base de l'analyse d'Island Security et des rapports croisés de l'équipe 0din de Mozilla et d'autres chercheurs en sécurité, les défenses clés sont :
1. Maintenez un catalogue approuvé et organisé de compétences IA, de serveurs MCP et d'extensions d'agents. Autorisez uniquement les agents à installer des composants provenant de cette liste autorisée. Documentez l'origine, le propriétaire, le dépôt, le hash de validation et la version pour chaque entrée.
2. Isolez (sandbox) les nouvelles capacités des agents. Avant de déployer une nouvelle compétence IA ou un serveur MCP dans l'ensemble de l'organisation, évaluez-la dans un environnement isolé et contrôlé.
3. Vérifiez l'intégrité de l'éditeur et du projet. Vérifiez l'identité de l'éditeur, l'ancienneté du compte et l'historique du projet avant de faire confiance à un plugin IA tiers. Considérez les dépôts avec un nombre élevé d'étoiles/téléchargements comme potentiellement manipulés.
4. Surveillez les voies agentiques. Mettez en place une surveillance des requêtes sortantes des agents IA vers des dépôts externes, en particulier les téléchargements de contenu brut depuis GitHub qui sortent des habitudes établies des développeurs.
5. Restreignez le comportement autonome des agents. Configurez les agents de codage IA pour exiger la confirmation de l'utilisateur avant d'installer de nouveaux outils, d'exécuter des commandes shell à partir des instructions du README ou de télécharger des paquets externes.
6. Appliquez des contrôles de sortie stricts. Limitez les points de terminaison que l'infrastructure des agents IA peut atteindre et maintenez une liste blanche de "sources approuvées" pour les téléchargements de code et de paquets.