En az Mart 2025'ten beri aktif olan ve tek bir Vietnamca konuşan operatöre bağlanan kampanya, yaklaşık 7.600 kötü amaçlı GitHub deposu oluşturdu. Bunların 800'den fazlası, AI Becerileri veya Model Context Protocol (MCP) sunucusu kılığına sokuldu. Bu bileşenler, Claude Code, Gemini CLI ve ChatGPT gibi ajanların aradığı ve önerdiği türden bileşenlerdir . Temmuz 2026 itibarıyla GitHub'ın indirme sayaçları, kampanya dosyalarıyla ilişkili 14 milyondan fazla olay kaydetti .
AgentBaiting, AI ajanının güven modeline yönelik bir tedarik zinciri saldırısıdır. Saldırganlar, kurbanların kötü amaçlı bağlantılara tıklamasını beklemek yerine, sahte depolarını AI ajanlarının kendilerinin bulup önermesi için tasarladı . Saldırı zinciri şu şekilde işler:
Island Security baş araştırmacısı Oleg Zaytsev bu değişimi şöyle özetliyor: "İnsanları kandırmak için yapılan şey, artık AI ajanlarını da kandırıyor" .
FakeGit kampanyası iki aşamalı bir kötü amaçlı yazılım zinciri kullanıyor:
| Metrik | Rakam |
|---|---|
| Kötü amaçlı GitHub depoları | ~7.600 |
| Sahte AI Becerisi / MCP sunucusu depoları | 800+ |
| Saldırgan kontrolündeki GitHub hesapları | ~6.600 |
| AI kayıtlarındaki kötü niyetli listeler | 600+ |
| Gözlemlenen toplam GitHub indirme olayı | 14 milyon+ |
| Kampanyanın aktif olduğu dönem | Mart 2025 |
| Saldırgan kimliği | Tek bir Vietnamca konuşan operatör |
Not: 14 milyon+ indirme sayısı, kampanya dosyaları için GitHub'ın sayaçlarının kaydettiği tüm olayları yansıtır. Bu sayı, otomatik isteklerin yanı sıra gerçek kullanıcı indirmelerini de içerebilir .
Island Security'nin analizine ve Mozilla'nın 0din ekibi ile diğer güvenlik araştırmacılarının raporlarına dayanan temel savunma yöntemleri şunlardır:
1. Onaylı AI Becerileri, MCP Sunucuları ve Ajan Eklentilerinden oluşan bir katalog oluşturun. Ajanların yalnızca bu onaylı listedeki bileşenleri yüklemesine izin verin. Her girişin kaynağını, sahibini, deposunu, commit hash'ini ve sürümünü belgeleyin .
2. Yeni ajan yeteneklerini izole bir ortamda (sandbox) test edin. Herhangi bir yeni AI Becerisi veya MCP sunucusunu kuruluş genelinde kullanıma sunmadan önce kontrollü, izole bir ortamda değerlendirin .
3. Yayıncı ve proje bütünlüğünü doğrulayın. Herhangi bir üçüncü taraf AI eklentisine güvenmeden önce yayıncının kimliğini, hesabının yaşını ve proje geçmişini çapraz kontrol edin. Yüksek yıldızlı/yüksek indirmeli depoların manipüle edilmiş olabileceğini unutmayın .
4. Ajanik yolları izleyin. AI ajanlarından dış kaynaklara (özellikle belirlenen geliştirici taban çizgilerinin dışındaki GitHub'dan ham içerik indirmeleri) yapılan giden istekler için izleme uygulayın .
5. Otonom ajan davranışını kısıtlayın. AI kodlama ajanlarını, yeni araçlar yüklemeden, README talimatlarından kabuk komutları çalıştırmadan veya harici paketler indirmeden önce kullanıcı onayı istemeye zorlayacak şekilde yapılandırın .
6. Sıkı çıkış kontrolleri uygulayın. AI ajan altyapısının hangi uç noktalara erişebileceğini sınırlandırın ve kod ve paket indirmeleri için bir "onaylı kaynaklar" beyaz listesi tutun .
7. Kamuya açık AI kayıtlarına güvenilmemiş muamelesi yapın. Bir ajanın kamuya açık bir kayıttan keşfettiği herhangi bir bileşenin, onaylı katalog aracılığıyla doğrulanana kadar kötü amaçlı olabileceğini varsayın .