AgentBaiting to atak na łańcuch dostaw oparty na modelu zaufania agentów AI. Zamiast polegać na przypadkowym kliknięciu przez ofiarę, atakujący tak opracowali repozytoria, aby same agenty AI je wyszukiwały i promowały. Łańcuch ataku wygląda następująco:
Główny badacz Island Security, Oleg Zaytsev, opisał to zjawisko: „To, co miało oszukiwać ludzi, teraz oszukuje także agentów AI”.
Kampania FakeGit wykorzystuje dwuetapowy łańcuch infekcji:
Uwaga: Liczba 14 milionów+ pobrań odzwierciedla wszystkie zdarzenia zarejestrowane przez liczniki GitHub dla plików kampanii, co może obejmować zarówno żądania automatyczne, jak i rzeczywiste pobrania przez użytkowników.
Na podstawie analizy Island Security oraz raportów zespołu 0din Mozilli i innych badaczy bezpieczeństwa zaleca się:
1. Utrzymuj autoryzowany katalog umiejętności AI, serwerów MCP i rozszerzeń agentów. Zezwalaj agentom na instalowanie wyłącznie komponentów z tej listy. Dla każdego wpisu dokumentuj pochodzenie, właściciela, repozytorium, skrót commitu i wersję.
2. Testuj nowe możliwości agentów w izolowanym środowisku (sandboksie). Przed wdrożeniem nowej umiejętności AI lub serwera MCP w organizacji najpierw sprawdź go w odizolowanym, kontrolowanym środowisku.
3. Weryfikuj tożsamość wydawcy i integralność projektu. Sprawdź tożsamość wydawcy, wiek konta i historię projektu przed zaufaniem jakiejkolwiek wtyczce AI od zewnętrznego dostawcy. Repozytoria z wieloma gwiazdkami i pobraniami mogą być celowo wypromowane przez atakujących.
4. Monitoruj ścieżki działania agentów. Wdróż monitoring zapytań wychodzących od agentów AI do zewnętrznych repozytoriów, szczególnie pobierania surowej zawartości z GitHub, które wykraczają poza ustalone linie bazowe aktywności deweloperskiej.
5. Ogranicz autonomiczne zachowanie agentów. Skonfiguruj agentów AI, aby wymagali potwierdzenia użytkownika przed instalacją nowych narzędzi, wykonywaniem poleceń powłoki z instrukcji README lub pobieraniem zewnętrznych pakietów.
6. Stosuj ścisłe kontrole ruchu wychodzącego. Ogranicz punkty końcowe, do których infrastruktura agentów AI może się łączyć, i utrzymuj listę dozwolonych źródeł kodu i pakietów.