该行动自 2025 年 3 月 起就已活跃,由一名 越南语使用者 操纵,部署了近 7600 个恶意 GitHub 仓库,其中 超过 800 个 伪装成 AI 技能或模型上下文协议(MCP)服务器——这正是 Claude Code、Gemini CLI 和 ChatGPT 等 AI 助手会主动搜索和推荐的那类组件。截至 2026 年 7 月,GitHub 的下载计数器已记录到与该行动相关的 超过 1400 万次 下载事件。
AgentBaiting 是一种针对 AI 助手信任模型的供应链攻击。攻击者并非依赖受害者主动点击恶意链接,而是精心构造虚假仓库,使其能够被 AI 助手自己找到并推广。攻击链如下:
Island Security 的首席研究员 Oleg Zaytsev 如此描述这种转变:“过去用来欺骗人类的手段,现在也开始欺骗 AI 助手了”。
FakeGit 行动部署了分两个阶段的恶意软件链:
| 指标 | 数据 |
|---|---|
| 恶意 GitHub 仓库数 | 约 7,600 个 |
| 虚假 AI 技能 / MCP 服务器仓库数 | 超过 800 个 |
| 攻击者控制的 GitHub 账号数 | 约 6,600 个 |
| 在 AI 注册表中的恶意清单数 | 超过 600 条 |
| 观察到的 GitHub 总下载事件数 | 超过 1,400 万次 |
| 行动活跃起始时间 | 2025 年 3 月 |
| 攻击者归属 | 单一越南语使用者 |
注:超过 1400 万次的下载计数反映了 GitHub 计数器为该行动文件记录的所有事件,可能包含自动化请求以及真实的用户下载。
基于 Island Security 的分析以及来自 Mozilla 0din 团队和其他安全研究人员的交叉验证报告,关键的防御措施如下:
1. 维护一个经批准、受管控的 AI 技能、MCP 服务器和 AI 助手扩展目录。 仅允许 AI 助手从该授权列表中安装组件。为每一项记录标注其来源、所有者、仓库地址、提交哈希和版本信息。
2. 对新的 AI 助手能力进行沙盒隔离测试。 在向整个组织推广任何新的 AI 技能或 MCP 服务器前,先在隔离的、受控的环境中对其进行评估。
3. 验证发布者和项目的完整性。 在信任任何第三方 AI 插件之前,交叉核验发布者的身份、账号年龄和项目历史。对于高星、高下载量的仓库,应警惕其可能是刷出来的。
4. 监控 AI 助手的网络路径。 对 AI 助手向外部仓库发出的出站请求实施监控,特别是那些不符合常规开发者基线的 GitHub 原始内容下载。
5. 限制 AI 助手的自主行为。 配置 AI 编程助手,要求其在安装新工具、执行 README 文件中的 Shell 命令或下载外部软件包之前,必须获得用户的明确确认。
6. 实施严格的出站流量控制。 限制 AI 助手基础设施能够访问的网络端点,并维护一个“受信源”白名单,只允许从白名单中的源下载代码和软件包。
7. 将公开的 AI 注册表视为不受信任的来源。 假定 AI 助手从公开注册表中发现的任何组件都可能是恶意的,直至其通过经批准的目录验证。