呢個行動自 2025年3月 已經活躍,由一名 越南語操作者 負責,總共部署咗近 7,600個惡意GitHub儲存庫,其中 超過800個 扮成AI Skills或者Model Context Protocol(MCP)伺服器——呢啲正正係Claude Code、Gemini CLI同ChatGPT呢類Agent會主動搜尋同推薦嘅元件。截至2026年7月,GitHub嘅下載計數器錄得超過 1,400萬次 下載事件。
AgentBaiting係一種針對AI Agent信任模型嘅供應鏈攻擊。傳統攻擊要等用家中招,但呢次攻擊者特登整到啲假儲存庫 俾AI Agent自己搵到並推薦出嚟。攻擊鏈係咁行:
Island Security嘅首席研究員 Oleg Zaytsev 話:「以前用嚟呃人嘅手法,家陣連AI Agent都呃到埋」。
FakeGit攻擊用咗兩階段惡意軟件鏈:
| 指標 | 數字 |
|---|---|
| 惡意GitHub儲存庫 | ~7,600 |
| 假AI Skills / MCP Server儲存庫 | 800+ |
| 攻擊者控制嘅GitHub帳戶 | ~6,600 |
| 喺AI註冊平台刊登嘅惡意項目 | 600+ |
| GitHub下載事件總數 | 1,400萬+ |
| 行動活躍時間 | 2025年3月 |
| 攻擊者身份 | 單一名越南語操作者 |
備註:1,400萬+下載次數反映GitHub計數器記錄嘅所有事件,可能包括自動請求同真正用家下載。
根據Island Security分析以及其他安全研究報告,企業應該做以下防護:
1. 維護審批清單。 只准Agent安裝經批准嘅AI Skills、MCP伺服器同Agent擴展。記錄每項元件嘅來源、擁有者、儲存庫、commit hash同版本。
2. 沙箱測試新Agent功能。 喺全面推出新AI Skill或MCP Server之前,先用受控嘅隔離環境評估。
3. 核實發行者同項目真偽。 下載任何第三方AI插件前,檢查發行者身份、帳戶年齡同項目歷史。小心高星數或高下載量嘅Repo,有可能係造假。
4. 監控Agent嘅對外連線。 監察AI Agent對外連接到外部儲存庫嘅請求,特別係超出開發者正常使用範圍嘅GitHub原始內容下載。
5. 限制Agent自主行為。 設定AI編碼Agent,要求用家確認先至安裝新工具、執行README入面嘅Shell Command或者下載外部套件。
6. 嚴格控制對外連線。 限制AI Agent基礎設施可以連接到嘅端點,並維護一份「批准來源」白名單用嚟下載程式碼同套件。
7. 當公開AI註冊平台係唔可信嘅。 假設Agent從公開註冊平台搵到嘅任何元件都有問題,直至通過審批清單核實先可以用。