แคมเปญนี้ดำเนินการมาตั้งแต่ เดือนมีนาคม 2025 และโยงใยไปยัง ผู้ไม่หวังดีคนเดียวที่ใช้ภาษาเวียดนาม โดยได้สร้าง GitHub repositories ที่เป็นอันตรายเกือบ 7,600 รายการ ซึ่ง มากกว่า 800 รายการ ปลอมตัวเป็น AI Skills หรือ Model Context Protocol (MCP) servers ซึ่งเป็นประเภทของคอมโพเนนต์ที่ agents อย่าง Claude Code, Gemini CLI และ ChatGPT มักจะค้นหาและแนะนำ ภายในเดือนกรกฎาคม 2026 ตัวนับการดาวน์โหลดของ GitHub บันทึกเหตุการณ์ดาวน์โหลดมากกว่า 14 ล้านครั้ง ที่เชื่อมโยงกับไฟล์ในแคมเปญนี้
AgentBaiting เป็นการโจมตีห่วงโซ่อุปทาน (supply-chain attack) ต่อโมเดลความเชื่อถือ (trust model) ของ AI agents แทนที่จะหวังให้เหยื่อคลิกลิงก์อันตรายด้วยตัวเอง ผู้ไม่หวังดีได้ออกแบบ repositories ปลอมให้ AI agents เป็นผู้ค้นหาและแนะนำพวกมันเอง ขั้นตอนการโจมตีมีดังนี้:
Oleg Zaytsev หัวหน้านักวิจัยความปลอดภัยของ Island อธิบายถึงการเปลี่ยนแปลงนี้ว่า "สิ่งที่ถูกสร้างขึ้นมาเพื่อหลอกมนุษย์ ตอนนี้กำลังหลอก AI agents ได้เหมือนกัน"
แคมเปญ FakeGit ใช้ห่วงโซ่มัลแวร์สองขั้นตอน:
| ตัวชี้วัด | ตัวเลข |
|---|---|
| GitHub repositories ที่เป็นอันตราย | ~7,600 รายการ |
| Repos ปลอมตัวเป็น AI Skills / MCP servers | มากกว่า 800 รายการ |
| บัญชี GitHub ที่ถูกควบคุมโดยผู้ไม่หวังดี | ~6,600 บัญชี |
| รายการปลอมใน AI registries | มากกว่า 600 รายการ |
| เหตุการณ์ดาวน์โหลดทั้งหมดที่ตรวจพบ | มากกว่า 14 ล้านครั้ง |
| แคมเปญดำเนินการตั้งแต่ | มีนาคม 2025 |
| ผู้กระทำความผิด | ผู้ไม่หวังดีคนเดียวที่ใช้ภาษาเวียดนาม |
หมายเหตุ: จำนวนดาวน์โหลด 14 ล้านครั้งสะท้อนถึงเหตุการณ์ทั้งหมดที่ตัวนับของ GitHub บันทึกไว้สำหรับไฟล์ของแคมเปญ ซึ่งอาจรวมถึงคำขออัตโนมัติและการดาวน์โหลดจากผู้ใช้จริง
จากการวิเคราะห์ของ Island Security และรายงานจากทีม 0din ของ Mozilla และนักวิจัยความปลอดภัยคนอื่นๆ แนวทางป้องกันที่สำคัญคือ:
1. จัดทำแค็ตตาล็อก AI Skills, MCP servers และ agent extensions ที่ได้รับการอนุมัติ อนุญาตให้ agents ติดตั้งได้เฉพาะคอมโพเนนต์จากรายการที่ผ่านการรับรองนี้เท่านั้น บันทึกแหล่งที่มา, เจ้าของ, repository, commit hash และเวอร์ชันสำหรับทุกรายการ
2. ทดสอบความสามารถใหม่ของ agents ใน Sandbox ก่อนนำ AI Skill หรือ MCP server ใหม่ไปใช้ในองค์กร ควรประเมินในสภาพแวดล้อมที่แยกเดี่ยวและมีการควบคุม
3. ตรวจสอบความน่าเชื่อถือของผู้เผยแพร่และโปรเจกต์ ตรวจสอบตัวตน อายุบัญชี และประวัติของโปรเจกต์ก่อนเชื่อถือปลั๊กอิน AI จากบุคคลที่สาม ให้ระวัง repos ที่มีดาวหรือดาวน์โหลดสูงเป็นพิเศษ เนื่องจากอาจถูกปั่น
4. ติดตามเส้นทางของ agents (Agentic Pathways) ใช้ระบบติดตามคำขอขาออกจาก AI agents ไปยัง repositories ภายนอก โดยเฉพาะการดาวน์โหลดเนื้อหาดิบจาก GitHub ที่อยู่นอกเหนือเกณฑ์พื้นฐานของนักพัฒนา
5. จำกัดพฤติกรรมอัตโนมัติของ agents กำหนดค่า AI coding agents ให้ต้องขอการยืนยันจากผู้ใช้ก่อนติดตั้งเครื่องมือใหม่ รันคำสั่ง shell จาก README หรือดาวน์โหลดแพ็กเกจภายนอก
6. ใช้การควบคุม Egress อย่างเข้มงวด จำกัดจุดสิ้นสุด (endpoints) ที่โครงสร้างพื้นฐานของ AI agents สามารถเข้าถึงได้ และดูแลรายการ "แหล่งที่มาที่ได้รับอนุมัติ" สำหรับการดาวน์โหลดโค้ดและแพ็กเกจ
7. ถือว่า AI registries สาธารณะทั้งหมดไม่น่าเชื่อถือ สมมติว่าคอมโพเนนต์ใดๆ ที่ agents ค้นพบจาก registry สาธารณะอาจเป็นอันตราย จนกว่าจะผ่านการตรวจสอบผ่านแค็ตตาล็อกที่ได้รับการอนุมัติ