AgentBaiting là một cuộc tấn công vào chuỗi cung ứng, nhắm vào mô hình tin cậy của các agent AI. Thay vì dựa vào nạn nhân vô tình nhấp vào các liên kết độc hại, tin tặc đã thiết kế các kho giả mạo của chúng để chính các agent AI phát hiện và quảng bá. Chuỗi tấn công diễn ra như sau:
Trưởng nhóm nghiên cứu của Island Security, Oleg Zaytsev, mô tả sự thay đổi này: "Những gì được xây dựng để lừa con người giờ đây cũng lừa được cả các agent AI".
Chiến dịch FakeGit triển khai một chuỗi mã độc hai giai đoạn:
Ghi chú: Con số 14 triệu+ sự kiện tải xuống phản ánh tất cả các sự kiện được bộ đếm của GitHub ghi lại cho các tệp của chiến dịch, có thể bao gồm cả các yêu cầu tự động cũng như người dùng thực tải xuống.
Dựa trên phân tích của Island Security và các báo cáo chéo từ nhóm 0din của Mozilla và các nhà nghiên cứu bảo mật khác, các biện pháp phòng thủ chính bao gồm:
1. Duy trì danh mục các thành phần AI được phê duyệt. Chỉ cho phép các agent cài đặt các thành phần từ danh sách được chấp thuận này. Ghi lại nguồn gốc, chủ sở hữu, kho lưu trữ, mã hash commit và phiên bản cho mỗi mục.
2. Cách ly (sandbox) các khả năng mới của agent. Trước khi triển khai bất kỳ AI Skill hoặc MCP server mới nào cho toàn tổ chức, hãy đánh giá nó trong một môi trường biệt lập, có kiểm soát.
3. Xác minh danh tính nhà phát hành và tính toàn vẹn của dự án. Kiểm tra chéo danh tính của nhà phát hành, tuổi tài khoản và lịch sử dự án trước khi tin tưởng bất kỳ plugin AI nào của bên thứ ba. Coi các kho có nhiều sao/lượt tải cao có thể đã bị thao túng.
4. Giám sát các luồng hoạt động của agent. Triển khai giám sát các yêu cầu đi từ agent AI đến các kho lưu trữ bên ngoài, đặc biệt là các bản tải xuống nội dung thô từ GitHub nằm ngoài các đường cơ sở của nhà phát triển đã được thiết lập.
5. Hạn chế hành vi tự động của agent. Cấu hình các AI coding agents để yêu cầu xác nhận của người dùng trước khi cài đặt công cụ mới, chạy các lệnh shell từ hướng dẫn README hoặc tải xuống các gói bên ngoài.
6. Áp dụng kiểm soát đầu ra chặt chẽ. Giới hạn các điểm cuối mà cơ sở hạ tầng AI agent có thể truy cập và duy trì danh sách trắng "nguồn được phê duyệt" cho các bản tải xuống mã và gói.