הקמפיין, שפעיל לפחות מאז מרץ 2025 ומיוחס למפעיל יחיד דובר וייטנאמית, פרס כמעט 7,600 רפוזיטוריות GitHub זדוניות, מתוכן למעלה מ-800 התחזו לכישורי AI (Skills) או לשרתי Model Context Protocol (MCP) – בדיוק סוגי הרכיבים שסוכנים כמו Claude Code, Gemini CLI ו-ChatGPT מחפשים וממליצים עליהם . נכון ליולי 2026, מוני ההורדות של GitHub רשמו למעלה מ-14 מיליון אירועים הקשורים לקבצי הקמפיין .
AgentBaiting היא מתקפת שרשרת אספקה על מודל האמון של סוכן ה-AI. במקום להסתמך על קורבנות שילחצו על קישורים זדוניים בעצמם, המתכנתים תכננו את הרפוזיטוריות המזויפות שלהן כך שהן יתגלו על ידי סוכני ה-AI עצמם ויקודמו על ידם . שרשרת המתקפה פועלת בצורה הבאה:
חוקר המוביל ב-Island Security, אולג זייצב, תיאר את השינוי: "מה שנבנה כדי להטעות אנשים, מטעה כעת גם סוכני AI" .
מבצע FakeGit פרס שרשרת נוזקות דו-שלבית:
| מדד | נתון |
|---|---|
| רפוזיטוריות GitHub זדוניות | ~7,600 |
| רפוזיטוריות המזויפות ככישורי AI / שרתי MCP | 800+ |
| חשבונות GitHub שבשליטת המתקיפים | ~6,600 |
| רישומים זדוניים במאגרי AI | 600+ |
| סה"כ אירועי הורדה ב-GitHub שנצפו | 14+ מיליון |
| הקמפיין פעיל מאז | מרץ 2025 |
| ייחוס המתקיפים | מפעיל יחיד דובר וייטנאמית |
הערה: מניין ההורדות של 14+ מיליון משקף את כלל האירועים שתועדו על ידי מוני GitHub עבור קבצי הקמפיין, אשר עשויים לכלול בקשות אוטומטיות לצד הורדות אמיתיות של משתמשים .
בהתבסס על הניתוח של Island Security ועל דיווחים נוספים מצוות 0din של Mozilla וחוקרי אבטחה נוספים, ההגנות המרכזיות הן:
1. ניהול קטלוג מאושר ומעודכן של כישורי AI, שרתי MCP והרחבות סוכנים. התירו לסוכנים להתקין רכיבים רק מרשימה מאושרת זו. תעדו מקור, בעלים, רפוזיטורי, hash של commit וגרסה עבור כל רכיב .
2. בידוד יכולות סוכן חדשות בארגז חול. לפני פריסה של כישור AI או שרת MCP חדש בארגון כולו, בחנו אותו בסביבה מבוקרת ומבודדת .
3. אימות זהות המו"ל ושלמות הפרויקט. בדקו את זהות המו"ל, גיל החשבון והיסטוריית הפרויקט לפני מתן אמון בתוסף AI צד-שלישי. התייחסו לרפוזיטוריות בעלות כוכבים/הורדות גבוהים כאל רפוזיטוריות שעלולות להיות מזויפות .
4. ניטור מסלולי סוכן. יישמו ניטור לבקשות יוצאות מסוכני AI לרפוזיטוריות חיצוניות, במיוחד הורדות תוכן גולמי מ-GitHub החורגות מבסיסי קווי ייחוס מבוססים של מפתחים .
5. הגבלת התנהגות אוטונומית של סוכנים. הגדירו סוכני תכנות בינה מלאכותית לדרוש אישור משתמש לפני התקנת כלים חדשים, הרצת פקודות שימוש (Shell) מהוראות README, או הורדת חבילות חיצוניות .
6. יישום בקרות egress מחמירות. הגבילו לאילו נקודות קצה תשתית סוכני AI יכולה לגשת, וקימו רשימת היתרים (allowlist) של "מקורות מאושרים" להורדות קוד וחבילות .
7. התייחסות למאגרי AI ציבוריים כלא-מהימנים. הניחו שכל רכיב שהסוכן מגלה ממאגר ציבורי עלול להיות זדוני עד שיאומת דרך הקטלוג המאושר .