O AgentBaiting é um ataque à cadeia de suprimentos que mira o modelo de confiança dos agentes de IA. Em vez de depender de vítimas que encontrem links maliciosos por acaso, os atacantes projetaram seus repositórios falsos para serem encontrados e promovidos pelos próprios agentes de IA. A cadeia do ataque funciona assim:
O pesquisador líder da Island, Oleg Zaytsev, descreveu a mudança: "O que foi criado para enganar pessoas agora também engana agentes de IA".
A campanha FakeGit utiliza uma cadeia de malware em dois estágios:
Nota: A contagem de 14 milhões+ de downloads reflete todos os eventos registrados pelos contadores do GitHub para os arquivos da campanha, o que pode incluir tanto requisições automatizadas quanto downloads genuínos de usuários.
Com base na análise da Island Security e em relatos do time 0din da Mozilla e de outros pesquisadores de segurança, as principais defesas são:
1. Manter um catálogo aprovado e curado de AI Skills, servidores MCP e extensões de agentes. Permita que os agentes instalem apenas componentes desta lista oficial. Documente a origem, o proprietário, o repositório, o hash do commit e a versão de cada entrada.
2. Isolar novas capacidades de agentes em sandboxes. Antes de liberar qualquer nova AI Skill ou servidor MCP para toda a organização, avalie-a em um ambiente isolado e controlado.
3. Verificar a integridade do editor e do projeto. Cruze a identidade do editor, a idade da conta e o histórico do projeto antes de confiar em qualquer plugin de IA de terceiros. Trate repositórios com muitas estrelas/ muitos downloads como potencialmente manipulados.
4. Monitorar caminhos agentivos. Implemente monitoramento para requisições de saída de agentes de IA para repositórios externos, especialmente downloads de conteúdo bruto do GitHub que fujam dos padrões estabelecidos de uso dos desenvolvedores.
5. Restringir o comportamento autônomo dos agentes. Configure os agentes de IA para exigirem confirmação do usuário antes de instalar novas ferramentas, executar comandos de shell a partir de instruções do README ou baixar pacotes externos.
6. Aplicar controles rigorosos de saída (egress). Limite quais endpoints a infraestrutura de agentes de IA pode acessar e mantenha uma lista de permissões de "fontes aprovadas" para downloads de código e pacotes.