이 캠페인은 2025년 3월부터 활동해왔으며, 베트남어를 사용하는 단일 운영자와 연결되어 있다. 공격자는 약 7,600개의 악성 GitHub 저장소를 생성했다. 이 중 800개 이상은 AI 스킬(코딩 에이전트용 플러그인)이나 MCP(Model Context Protocol) 서버로 위장했다. 이는 Claude Code, Gemini CLI, ChatGPT 같은 에이전트가 평소 검색하고 추천하는 유형의 컴포넌트다. 2026년 7월 기준, GitHub의 다운로드 카운터에는 이 캠페인 파일과 연결된 1,400만 건 이상의 이벤트가 기록되었다.
AgentBaiting은 AI 에이전트의 신뢰 모델을 공격하는 일종의 공급망 공격이다. 피해자가 실수로 악성 링크를 클릭하기를 기다리는 대신, 공격자는 AI 에이전트 스스로 가짜 저장소를 찾아서 홍보하도록 저장소를 설계했다. 공격 체인은 다음과 같이 작동한다:
Island Security의 수석 연구원 올렉 자이체프(Oleg Zaytsev) 는 이 변화에 대해 "사람을 속이기 위해 만들어진 것이 이제는 AI 에이전트까지 속이고 있다"고 설명했다.
FakeGit 캠페인은 두 단계의 악성코드 체인을 사용한다:
| 지표 | 수치 |
|---|---|
| 악성 GitHub 저장소 | 약 7,600개 |
| 가짜 AI 스킬 / MCP 서버 저장소 | 800개 이상 |
| 공격자 제어 GitHub 계정 | 약 6,600개 |
| AI 레지스트리 내 악성 리스팅 | 600개 이상 |
| 관측된 총 GitHub 다운로드 이벤트 | 1,400만 건 이상 |
| 캠페인 활동 시작 | 2025년 3월 |
| 공격자 추정 | 단일 베트남어 사용 운영자 |
참고: 1,400만 건 이상의 다운로드 수는 GitHub 카운터가 캠페인 파일에 대해 기록한 모든 이벤트를 반영하며, 여기에는 자동화된 요청과 실제 사용자 다운로드가 모두 포함될 수 있다.
Island Security의 분석과 Mozilla의 0din 팀 등 보안 연구원들의 보고를 종합한 주요 방어책은 다음과 같다:
1. 승인된 AI 스킬, MCP 서버 및 에이전트 확장 기능의 큐레이팅된 카탈로그 유지. 에이전트가 이 허용 목록에 있는 컴포넌트만 설치하도록 제한한다. 모든 항목에 대해 출처, 소유자, 저장소, 커밋 해시, 버전을 문서화한다.
2. 새로운 에이전트 기능을 샌드박스에서 테스트. 새로운 AI 스킬이나 MCP 서버를 조직 전체에 배포하기 전에, 격리된 통제 환경에서 평가한다.
3. 게시자 및 프로젝트 무결성 확인. 타사 AI 플러그인을 신뢰하기 전에 게시자의 신원, 계정 생성일, 프로젝트 이력을 교차 검증한다. 별점/다운로드 수가 높은 저장소는 조작되었을 가능성이 있음을 인지한다.
4. 에이전트 경로 모니터링. AI 에이전트가 외부 저장소로 보내는 아웃바운드 요청, 특히 기존 개발자 기준선을 벗어나는 GitHub의 원시 콘텐츠 다운로드에 대한 모니터링을 구현한다.
5. 에이전트 자율 동작 제한. AI 코딩 에이전트가 새 도구를 설치하거나, README 지침에 따라 셸 명령을 실행하거나, 외부 패키지를 다운로드하기 전에 사용자 확인을 받도록 설정한다.
6. 엄격한 이그레스(Egress) 통제 적용. AI 에이전트 인프라가 도달할 수 있는 엔드포인트를 제한하고, 코드 및 패키지 다운로드를 위한 '승인된 출처' 허용 목록을 유지한다.
7. 공개 AI 레지스트리를 신뢰하지 않는 것으로 간주. 에이전트가 공개 레지스트리에서 발견한 모든 컴포넌트는 승인된 카탈로그를 통해 검증되기 전까지 악성일 수 있다고 가정한다.