यह अभियान मार्च 2025 से सक्रिय है और एक एकल वियतनामी-भाषी ऑपरेटर से जुड़ा है। इसने लगभग 7,600 दुर्भावनापूर्ण GitHub रिपॉजिटरी तैनात कीं, जिनमें से 800 से अधिक को AI Skills या Model Context Protocol (MCP) सर्वर के रूप में प्रच्छन्न किया गया था—ये वही प्रकार के घटक हैं जिन्हें Claude Code, Gemini CLI और ChatGPT जैसे एजेंट खोजते और अनुशंसित करते हैं । जुलाई 2026 तक, GitHub के डाउनलोड काउंटर ने अभियान फ़ाइलों से जुड़ी 14 मिलियन से अधिक डाउनलोड घटनाएं दर्ज कीं ।
AgentBaiting, AI एजेंट के विश्वास मॉडल पर एक सप्लाई-चेन हमला है । पीड़ितों के भ्रामक लिंक पर क्लिक करने पर निर्भर रहने के बजाय, हैकर्स ने अपनी नकली रिपॉजिटरी को इस तरह डिज़ाइन किया कि AI एजेंट स्वयं उन्हें ढूंढें और बढ़ावा दें । हमले की श्रृंखला इस प्रकार काम करती है:
Island Security के प्रमुख शोधकर्ता Oleg Zaytsev ने इस बदलाव का वर्णन करते हुए कहा: "जो लोगों को धोखा देने के लिए बनाया गया था, वह अब AI एजेंटों को भी धोखा दे रहा है" ।
FakeGit अभियान ने दो-चरणीय मैलवेयर श्रृंखला तैनात की:
| मीट्रिक | आंकड़ा |
|---|---|
| दुर्भावनापूर्ण GitHub रिपॉजिटरी | ~7,600 |
| फर्जी AI Skills / MCP सर्वर रिपॉजिटरी | 800+ |
| हैकर-नियंत्रित GitHub खाते | ~6,600 |
| AI रजिस्ट्रियों पर दुर्भावनापूर्ण लिस्टिंग | 600+ |
| कुल GitHub डाउनलोड ईवेंट देखे गए | 14 मिलियन+ |
| अभियान सक्रिय | मार्च 2025 से |
| हैकर की पहचान | एकल वियतनामी-भाषी ऑपरेटर |
नोट: 14 मिलियन से अधिक डाउनलोड की संख्या GitHub काउंटर द्वारा दर्ज की गई सभी घटनाओं को दर्शाती है, जिसमें स्वचालित अनुरोध और वास्तविक उपयोगकर्ता डाउनलोड दोनों शामिल हो सकते हैं ।
Island Security के विश्लेषण और Mozilla के 0din टीम सहित अन्य सुरक्षा शोधकर्ताओं की रिपोर्टों के आधार पर, प्रमुख सुरक्षा उपाय इस प्रकार हैं:
1. AI Skills, MCP सर्वर और एजेंट एक्सटेंशन की एक क्यूरेटेड, अनुमोदित सूची बनाए रखें। एजेंटों को केवल इस स्वीकृत सूची से घटक स्थापित करने की अनुमति दें। प्रत्येक प्रविष्टि के लिए मूल, स्वामी, रिपॉजिटरी, कमिट हैश और संस्करण का दस्तावेजीकरण करें ।
2. नई एजेंट क्षमताओं को सैंडबॉक्स करें। किसी भी नए AI Skill या MCP सर्वर को व्यापक संगठन में रोल आउट करने से पहले, एक पृथक, नियंत्रित वातावरण में उसका मूल्यांकन करें ।
3. प्रकाशक और प्रोजेक्ट की अखंडता सत्यापित करें। किसी भी तृतीय-पक्ष AI प्लगइन पर भरोसा करने से पहले, प्रकाशक की पहचान, खाते की आयु और प्रोजेक्ट इतिहास को क्रॉस-चेक करें। उच्च-स्टार/उच्च-डाउनलोड वाली रिपॉजिटरी को संभावित रूप से धोखाधड़ी वाला मानें ।
4. एजेंटिक पथों की निगरानी करें। AI एजेंटों से बाहरी रिपॉजिटरी, विशेष रूप से GitHub से रॉ कंटेंट डाउनलोड के लिए आउटबाउंड अनुरोधों की निगरानी लागू करें, जो स्थापित डेवलपर बेसलाइन से बाहर आते हैं ।
5. स्वायत्त एजेंट व्यवहार को प्रतिबंधित करें। AI कोडिंग एजेंटों को नए टूल स्थापित करने, README निर्देशों से शेल कमांड चलाने या बाहरी पैकेज डाउनलोड करने से पहले उपयोगकर्ता की पुष्टि की आवश्यकता के लिए कॉन्फ़िगर करें ।
6. सख्त एग्रेस नियंत्रण लागू करें। AI एजेंट बुनियादी ढांचा किन एंडपॉइंट तक पहुंच सकता है, इसे सीमित करें, और कोड और पैकेज डाउनलोड के लिए "अनुमोदित स्रोतों" की एक अनुमति सूची बनाए रखें ।
7. सार्वजनिक AI रजिस्ट्रियों को अविश्वसनीय मानें। मान लें कि सार्वजनिक रजिस्ट्री से किसी एजेंट द्वारा खोजा गया कोई भी घटक तब तक दुर्भावनापूर्ण हो सकता है जब तक कि अनुमोदित सूची के माध्यम से सत्यापित न हो जाए ।