AgentBaiting เป็นการโจมตีห่วงโซ่อุปทาน (supply-chain attack) ต่อโมเดลความเชื่อถือ (trust model) ของ AI agents แทนที่จะหวังให้เหยื่อคลิกลิงก์อันตรายด้วยตัวเอง ผู้ไม่หวังดีได้ออกแบบ repositories ปลอมให้ AI agents เป็นผู้ค้นหาและแนะนำพวกมันเอง ขั้นตอนการโจมตีมีดังนี้:
Oleg Zaytsev หัวหน้านักวิจัยความปลอดภัยของ Island อธิบายถึงการเปลี่ยนแปลงนี้ว่า "สิ่งที่ถูกสร้างขึ้นมาเพื่อหลอกมนุษย์ ตอนนี้กำลังหลอก AI agents ได้เหมือนกัน"
แคมเปญ FakeGit ใช้ห่วงโซ่มัลแวร์สองขั้นตอน:
หมายเหตุ: จำนวนดาวน์โหลด 14 ล้านครั้งสะท้อนถึงเหตุการณ์ทั้งหมดที่ตัวนับของ GitHub บันทึกไว้สำหรับไฟล์ของแคมเปญ ซึ่งอาจรวมถึงคำขออัตโนมัติและการดาวน์โหลดจากผู้ใช้จริง
จากการวิเคราะห์ของ Island Security และรายงานจากทีม 0din ของ Mozilla และนักวิจัยความปลอดภัยคนอื่นๆ แนวทางป้องกันที่สำคัญคือ:
1. จัดทำแค็ตตาล็อก AI Skills, MCP servers และ agent extensions ที่ได้รับการอนุมัติ อนุญาตให้ agents ติดตั้งได้เฉพาะคอมโพเนนต์จากรายการที่ผ่านการรับรองนี้เท่านั้น บันทึกแหล่งที่มา, เจ้าของ, repository, commit hash และเวอร์ชันสำหรับทุกรายการ
2. ทดสอบความสามารถใหม่ของ agents ใน Sandbox ก่อนนำ AI Skill หรือ MCP server ใหม่ไปใช้ในองค์กร ควรประเมินในสภาพแวดล้อมที่แยกเดี่ยวและมีการควบคุม
3. ตรวจสอบความน่าเชื่อถือของผู้เผยแพร่และโปรเจกต์ ตรวจสอบตัวตน อายุบัญชี และประวัติของโปรเจกต์ก่อนเชื่อถือปลั๊กอิน AI จากบุคคลที่สาม ให้ระวัง repos ที่มีดาวหรือดาวน์โหลดสูงเป็นพิเศษ เนื่องจากอาจถูกปั่น
4. ติดตามเส้นทางของ agents (Agentic Pathways) ใช้ระบบติดตามคำขอขาออกจาก AI agents ไปยัง repositories ภายนอก โดยเฉพาะการดาวน์โหลดเนื้อหาดิบจาก GitHub ที่อยู่นอกเหนือเกณฑ์พื้นฐานของนักพัฒนา
5. จำกัดพฤติกรรมอัตโนมัติของ agents กำหนดค่า AI coding agents ให้ต้องขอการยืนยันจากผู้ใช้ก่อนติดตั้งเครื่องมือใหม่ รันคำสั่ง shell จาก README หรือดาวน์โหลดแพ็กเกจภายนอก
6. ใช้การควบคุม Egress อย่างเข้มงวด จำกัดจุดสิ้นสุด (endpoints) ที่โครงสร้างพื้นฐานของ AI agents สามารถเข้าถึงได้ และดูแลรายการ "แหล่งที่มาที่ได้รับอนุมัติ" สำหรับการดาวน์โหลดโค้ดและแพ็กเกจ