De campagne is sinds maart 2025 actief en wordt toegeschreven aan een Vietnamese operator. Er werden bijna 7.600 kwaadaardige GitHub-repositories ingezet, waarvan meer dan 800 waren vermomd als AI Skills of Model Context Protocol (MCP)-servers – precies het type componenten die agents zoals Claude Code, Gemini CLI en ChatGPT zelfstandig zoeken en aanbevelen. In juli 2026 registreerden de downloadtellers van GitHub meer dan 14 miljoen gebeurtenissen die aan de campagnebestanden waren gekoppeld.
AgentBaiting is een supply-chain-aanval op het vertrouwensmodel van AI-agents. In plaats van te hopen dat slachtoffers op kwaadaardige links stuiten, hebben de aanvallers hun neppe repositories zo ontworpen dat ze door de AI-agents zelf worden gevonden en gepromoot. De aanvalsketen werkt als volgt:
Hoofdonderzoeker Oleg Zaytsev van Island Security beschrijft de verschuiving: "Wat is gebouwd om mensen te misleiden, misleidt nu ook AI-agents".
De FakeGit-campagne zette een tweetraps malware-keten in:
| Metriek | Aantal |
|---|---|
| Kwaadaardige GitHub-repositories | ~7.600 |
| Nep AI Skills / MCP-server repo's | 800+ |
| Door aanvallers gecontroleerde GitHub-accounts | ~6.600 |
| Kwaadaardige vermeldingen in AI-registers | 600+ |
| Totaal waargenomen downloadgebeurtenissen op GitHub | 14 miljoen+ |
| Campagne actief sinds | maart 2025 |
| Toeschrijving aanvaller | Één Vietnameestalige operator |
Let op: Het aantal van 14 miljoen+ downloads weerspiegelt alle door GitHub's tellers geregistreerde gebeurtenissen voor de campagnebestanden, wat zowel geautomatiseerde verzoeken als echte gebruikersdownloads kan omvatten.
Gebaseerd op de analyse van Island Security en aanvullende rapportage van Mozilla's 0din-team en andere beveiligingsonderzoekers, zijn de belangrijkste verdedigingsmaatregelen:
1. Houd een samengestelde, goedgekeurde catalogus bij van AI Skills, MCP-servers en agent-extensies. Sta agents alleen toe componenten van deze goedgekeurde lijst te installeren. Documenteer herkomst, eigenaar, repository, commit-hash en versie voor elke vermelding.
2. Test nieuwe agentcapaciteiten in een sandbox. Evalueer nieuwe AI Skills of MCP-servers in een geïsoleerde, gecontroleerde omgeving voordat ze in de hele organisatie worden uitgerold.
3. Controleer de uitgever en projectintegriteit. Controleer de identiteit, accountleeftijd en projectgeschiedenis van de uitgever voordat u een AI-plugin van derden vertrouwt. Beschouw repo's met veel sterren/downloads als mogelijk gemanipuleerd.
4. Monitor agentische paden. Implementeer monitoring voor uitgaande verzoeken van AI-agents naar externe repositories, met name raw content-downloads van GitHub die buiten de vastgestelde basislijnen voor ontwikkelaars vallen.
5. Beperk autonoom agentgedrag. Configureer AI-codeeragents zo dat ze gebruikersbevestiging nodig hebben voordat ze nieuwe tools installeren, shell-commando's uit README-instructies uitvoeren of externe pakketten downloaden.
6. Pas strikte uitgaande verkeerscontroles toe. Beperk welke eindpunten de AI-agentinfrastructuur kan bereiken en onderhoud een whitelist van 'goedgekeurde bronnen' voor code- en pakketdownloads.
7. Beschouw openbare AI-registers als onbetrouwbaar. Ga ervan uit dat elk component dat door een agent uit een openbaar register wordt ontdekt, kwaadaardig kan zijn totdat het via de goedgekeurde catalogus is geverifieerd.