I juli 2026 dokumenterade forskare på Island Security offentligt en omfattande kampanj för distribution av skadlig kod med kodnamnet FakeGit. Dess avgörande innovation är en teknik som kallas AgentBaiting – att utnyttja AI-kodningsagenters hjälpsamhet för att få dem att självständigt upptäcka och rekommendera skadliga repositorier till användaren
.
Aktiv sedan åtminstone mars 2025 och kopplad till en enda vietnamesisktalande operatör, distribuerade kampanjen nästan 7 600 skadliga GitHub-repositorier, varav över 800 var utformade som AI-färdigheter eller Model Context Protocol (MCP)-servrar – exakt den typ av komponenter som agenter som Claude Code, Gemini CLI och ChatGPT söker efter och rekommenderar. Fram till juli 2026 registrerade GitHubs nedräkningsräknare över 14 miljoner händelser kopplade till kampanjfilerna
.
AgentBaiting är en attack mot försörjningskedjan som riktar sig mot AI-agentens förtroendemodell. Istället för att förlita sig på att offer oavsiktligt klickar på skadliga länkar, konstruerade angriparna sina falska repositorier för att hittas och marknadsföras av AI-agenterna själva. Attackkedjan fungerar enligt följande:
Island Securitys ledande forskare Oleg Zaytsev beskrev förändringen: "Det som byggdes för att lura människor lurar nu också AI-agenter".
FakeGit-kampanjen använde en tvåstegs skadlig kodkedja:
| Metrik | Siffra |
|---|---|
| Skadliga GitHub-repositorier | ~7 600 |
| Falska AI-färdigheter / MCP-serverrepositorier | 800+ |
| Angriparkontrollerade GitHub-konton | ~6 600 |
| Skadliga listningar på AI-register |
Not: Nedladdningssiffran på 14 miljoner+ återspeglar alla händelser som registrerats av GitHubs räknare för kampanjfilerna, vilket kan inkludera automatiserade förfrågningar såväl som verkliga användarnedladdningar.
Baserat på Island Securitys analys och korsrefererad rapportering från Mozillas 0din-team och andra säkerhetsforskare är de viktigaste försvaren:
1. Underhåll en kurerad, godkänd katalog över AI-färdigheter, MCP-servrar och agenttillägg. Tillåt endast agenter att installera komponenter från denna sanktionerade lista. Dokumentera ursprung, ägare, repositorium, commit-hash och version för varje post.
2. Sandlådetesta nya agentkapaciteter. Innan du rullar ut någon ny AI-färdighet eller MCP-server till hela organisationen, utvärdera den i en isolerad, kontrollerad miljö.
3. Verifiera utgivarens och projektets integritet. Kontrollera utgivarens identitet, kontots ålder och projekthistorik innan du litar på någon tredjeparts AI-plugin. Behandla repositorier med högt antal stjärnor/nedladdningar som potentiellt manipulerade.
4. Övervaka agentiska vägar. Implementera övervakning av utgående förfrågningar från AI-agenter till externa repositorier, särskilt nedladdningar av råinnehåll från GitHub som faller utanför etablerade utvecklingsbaslinjer.
5. Begränsa autonomt agentbeteende. Konfigurera AI-kodningsagenter för att kräva användarbekräftelse innan nya verktyg installeras, shell-kommandon från README-instruktioner körs eller externa paket laddas ner.
6. Tillämpa strikta utgångskontroller. Begränsa vilka slutpunkter AI-agentinfrastrukturen kan nå, och upprätthåll en "godkända källor"-vitlista för kod- och paketnedladdningar.
7. Behandla offentliga AI-register som opålitliga. Anta att alla komponenter som upptäcks av en agent från ett offentligt register kan vara skadliga tills de verifierats via den godkända katalogen.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
FakeGit kampanjen, aktiv sedan mars 2025, använde 7 600 skadliga GitHub repositorier (varav över 800 utformade som AI färdigheter och MCP servrar) för att lura AI kodningsagenter som Claude Code, Gemini och ChatGPT at...
FakeGit kampanjen, aktiv sedan mars 2025, använde 7 600 skadliga GitHub repositorier (varav över 800 utformade som AI färdigheter och MCP servrar) för att lura AI kodningsagenter som Claude Code, Gemini och ChatGPT at... Forskare tillskriver kampanjen en enskild vietnamesisktalande operatör och rekommenderar att företag upprätthåller en kurerad katalog över godkända AI komponenter, sandlådetestar nya agentkapaciteter och begränsar aut...
Kampanjen spred över 600 skadliga listningar på offentliga AI register, vilket säkerställde att agenterna skulle upptäcka de falska repositorierna under normal drift.
| 600+ |
| Totalt antal observerade GitHub-nedladdningshändelser | 14 miljoner+ |
| Kampanjen aktiv sedan | Mars 2025 |
| Tillskrivning av angripare | Enskild vietnamesisktalande operatör |