AgentBaiting — це атака на ланцюжок постачання, що експлуатує модель довіри ШІ-асистента. Замість того, щоб покладатися на те, що жертви випадково перейдуть за шкідливими посиланнями, зловмисники створили фейкові репозиторії, які знаходять і рекламують самі ШІ-асистенти. Схема атаки виглядає так:
Провідний дослідник Island Security Олег Зайцев описав цю зміну так: "Те, що створювалося для обману людей, тепер обманює і ШІ-асистентів".
Кампанія FakeGit використовує двоетапний ланцюжок зараження:
Примітка: кількість завантажень у 14 млн+ відображає всі події, зафіксовані лічильниками GitHub для файлів кампанії, що може включати як автоматичні запити, так і реальні завантаження користувачами.
На основі аналізу Island Security та інших джерел, ключові заходи захисту:
1. Ведіть затверджений каталог ШІ-навичок, MCP-серверів та розширень асистентів. Дозволяйте асистентам встановлювати лише компоненти з цього списку. Документуйте походження, власника, репозиторій, хеш коміту та версію для кожного запису.
2. Ізолюйте нові можливості асистентів. Перш ніж впроваджувати будь-яку нову ШІ-навичку чи MCP-сервер у ширшій організації, перевіряйте її в ізольованому контрольованому середовищі.
3. Перевіряйте цілісність видавця та проєкту. Звіряйте особу видавця, вік облікового запису та історію проєкту, перш ніж довіряти будь-якому сторонньому ШІ-плагіну. Ставтеся до репозиторіїв з великою кількістю зірок або завантажень як до потенційно скомпрометованих.
4. Контролюйте дії асистентів. Впровадьте моніторинг вихідних запитів від ШІ-асистентів до зовнішніх репозиторіїв, особливо завантажень сирцевого вмісту з GitHub, які виходять за межі звичайної діяльності розробників.
5. Обмежте автономну поведінку асистентів. Налаштуйте ШІ-асистентів для кодування так, щоб вони вимагали підтвердження користувача перед встановленням нових інструментів, виконанням команд оболонки з інструкцій README або завантаженням зовнішніх пакетів.
6. Застосовуйте суворі обмеження вихідного трафіку. Обмежте, яких кінцевих точок може досягати інфраструктура ШІ-асистентів, та ведіть білий список "схвалених джерел" для завантаження коду та пакетів.