AgentBaiting — это атака на цепочку поставок, эксплуатирующая модель доверия ИИ-агента. Вместо того чтобы полагаться на то, что жертва случайно перейдёт по вредоносной ссылке, злоумышленники создают поддельные репозитории таким образом, чтобы сами ИИ-агенты находили и продвигали их . Цепочка атаки выглядит следующим образом:
Ведущий исследователь Island Security Олег Зайцев так описал этот сдвиг: «То, что создавалось для обмана людей, теперь обманывает и ИИ-агентов» .
Кампания FakeGit использует двухступенчатую цепочку заражения:
Примечание: показатель в 14+ миллионов загрузок отражает все события, зафиксированные счётчиками GitHub для файлов кампании, что может включать как автоматические запросы, так и реальные загрузки пользователями .
Основываясь на анализе Island Security, а также на данных команды Mozilla 0din и других исследователей, ключевыми мерами защиты являются:
1. Поддерживать утверждённый каталог AI-скиллов, MCP-серверов и расширений для агентов. Разрешать агентам устанавливать только компоненты из этого списка. Документировать источник, владельца, репозиторий, хэш коммита и версию для каждой записи .
2. Запускать новые возможности агентов в изолированной среде (песочнице). Прежде чем внедрять новый AI-скилл или MCP-сервер во всей организации, следует проверить его в контролируемой среде .
3. Проверять издателя и целостность проекта. Перепроверять личность издателя, возраст аккаунта и историю проекта, прежде чем доверять любому стороннему AI-плагину. Относиться к репозиториям с большим количеством звёзд и загрузок как к потенциально накрученным .
4. Мониторить пути ИИ-агентов. Настроить мониторинг исходящих запросов от ИИ-агентов к внешним репозиториям, особенно к загрузкам необработанного контента (raw content) с GitHub, выходящим за пределы установленных базовых показателей разработчиков .
5. Ограничивать автономное поведение агентов. Настроить ИИ-агентов таким образом, чтобы они требовали подтверждения от пользователя перед установкой новых инструментов, выполнением shell-команд из инструкций README или загрузкой внешних пакетов .
6. Применять строгий контроль исходящего трафика. Ограничить, к каким конечным точкам может обращаться инфраструктура ИИ-агентов, и вести белый список разрешённых источников для загрузки кода и пакетов .