Kampania jest aktywna co najmniej od marca 2025 roku i powiązana z jednym operatorem posługującym się językiem wietnamskim. Stworzono w niej prawie 7600 złośliwych repozytoriów GitHub, z czego ponad 800 zostało zamaskowanych jako umiejętności (Skills) AI lub serwery Model Context Protocol (MCP) – czyli dokładnie te komponenty, których agenci tacy jak Claude Code, Gemini CLI i ChatGPT samodzielnie szukają i rekomendują. Do lipca 2026 liczniki pobrań GitHub odnotowały ponad 14 milionów zdarzeń związanych z plikami kampanii.
AgentBaiting to atak na łańcuch dostaw oparty na modelu zaufania agentów AI. Zamiast polegać na przypadkowym kliknięciu przez ofiarę, atakujący tak opracowali repozytoria, aby same agenty AI je wyszukiwały i promowały. Łańcuch ataku wygląda następująco:
Główny badacz Island Security, Oleg Zaytsev, opisał to zjawisko: „To, co miało oszukiwać ludzi, teraz oszukuje także agentów AI”.
Kampania FakeGit wykorzystuje dwuetapowy łańcuch infekcji:
| Metryka | Liczba |
|---|---|
| Złośliwe repozytoria GitHub | ~7600 |
| Fałszywe repozytoria umiejętności AI / serwerów MCP | ponad 800 |
| Konta GitHub kontrolowane przez atakującego | ~6600 |
| Złośliwe wpisy w rejestrach AI | ponad 600 |
| Zaobserwowane zdarzenia pobrań na GitHub | ponad 14 milionów |
| Kampania aktywna od | marzec 2025 |
| Atrybucja ataku | Pojedynczy operator posługujący się językiem wietnamskim |
Uwaga: Liczba 14 milionów+ pobrań odzwierciedla wszystkie zdarzenia zarejestrowane przez liczniki GitHub dla plików kampanii, co może obejmować zarówno żądania automatyczne, jak i rzeczywiste pobrania przez użytkowników.
Na podstawie analizy Island Security oraz raportów zespołu 0din Mozilli i innych badaczy bezpieczeństwa zaleca się:
1. Utrzymuj autoryzowany katalog umiejętności AI, serwerów MCP i rozszerzeń agentów. Zezwalaj agentom na instalowanie wyłącznie komponentów z tej listy. Dla każdego wpisu dokumentuj pochodzenie, właściciela, repozytorium, skrót commitu i wersję.
2. Testuj nowe możliwości agentów w izolowanym środowisku (sandboksie). Przed wdrożeniem nowej umiejętności AI lub serwera MCP w organizacji najpierw sprawdź go w odizolowanym, kontrolowanym środowisku.
3. Weryfikuj tożsamość wydawcy i integralność projektu. Sprawdź tożsamość wydawcy, wiek konta i historię projektu przed zaufaniem jakiejkolwiek wtyczce AI od zewnętrznego dostawcy. Repozytoria z wieloma gwiazdkami i pobraniami mogą być celowo wypromowane przez atakujących.
4. Monitoruj ścieżki działania agentów. Wdróż monitoring zapytań wychodzących od agentów AI do zewnętrznych repozytoriów, szczególnie pobierania surowej zawartości z GitHub, które wykraczają poza ustalone linie bazowe aktywności deweloperskiej.
5. Ogranicz autonomiczne zachowanie agentów. Skonfiguruj agentów AI, aby wymagali potwierdzenia użytkownika przed instalacją nowych narzędzi, wykonywaniem poleceń powłoki z instrukcji README lub pobieraniem zewnętrznych pakietów.
6. Stosuj ścisłe kontrole ruchu wychodzącego. Ogranicz punkty końcowe, do których infrastruktura agentów AI może się łączyć, i utrzymuj listę dozwolonych źródeł kodu i pakietów.
7. Traktuj publiczne rejestry AI jako niezaufane. Zakładaj, że każdy komponent odkryty przez agenta w publicznym rejestrze może być złośliwy, dopóki nie zostanie zweryfikowany za pomocą autoryzowanego katalogu.