AgentBaiting은 AI 에이전트의 신뢰 모델을 공격하는 일종의 공급망 공격이다. 피해자가 실수로 악성 링크를 클릭하기를 기다리는 대신, 공격자는 AI 에이전트 스스로 가짜 저장소를 찾아서 홍보하도록 저장소를 설계했다. 공격 체인은 다음과 같이 작동한다:
Island Security의 수석 연구원 올렉 자이체프(Oleg Zaytsev) 는 이 변화에 대해 "사람을 속이기 위해 만들어진 것이 이제는 AI 에이전트까지 속이고 있다"고 설명했다.
FakeGit 캠페인은 두 단계의 악성코드 체인을 사용한다:
| 지표 | 수치 |
|---|---|
| 악성 GitHub 저장소 | 약 7,600개 |
| 가짜 AI 스킬 / MCP 서버 저장소 | 800개 이상 |
| 공격자 제어 GitHub 계정 | 약 6,600개 |
| AI 레지스트리 내 악성 리스팅 | 600개 이상 |
| 관측된 총 GitHub 다운로드 이벤트 | 1,400만 건 이상 |
| 캠페인 활동 시작 | 2025년 3월 |
| 공격자 추정 | 단일 베트남어 사용 운영자 |
참고: 1,400만 건 이상의 다운로드 수는 GitHub 카운터가 캠페인 파일에 대해 기록한 모든 이벤트를 반영하며, 여기에는 자동화된 요청과 실제 사용자 다운로드가 모두 포함될 수 있다.
Island Security의 분석과 Mozilla의 0din 팀 등 보안 연구원들의 보고를 종합한 주요 방어책은 다음과 같다:
1. 승인된 AI 스킬, MCP 서버 및 에이전트 확장 기능의 큐레이팅된 카탈로그 유지. 에이전트가 이 허용 목록에 있는 컴포넌트만 설치하도록 제한한다. 모든 항목에 대해 출처, 소유자, 저장소, 커밋 해시, 버전을 문서화한다.
3. 게시자 및 프로젝트 무결성 확인. 타사 AI 플러그인을 신뢰하기 전에 게시자의 신원, 계정 생성일, 프로젝트 이력을 교차 검증한다. 별점/다운로드 수가 높은 저장소는 조작되었을 가능성이 있음을 인지한다.
4. 에이전트 경로 모니터링. AI 에이전트가 외부 저장소로 보내는 아웃바운드 요청, 특히 기존 개발자 기준선을 벗어나는 GitHub의 원시 콘텐츠 다운로드에 대한 모니터링을 구현한다.
5. 에이전트 자율 동작 제한. AI 코딩 에이전트가 새 도구를 설치하거나, README 지침에 따라 셸 명령을 실행하거나, 외부 패키지를 다운로드하기 전에 사용자 확인을 받도록 설정한다.