AI 風向標|AgentBaiting 暴露 AI 技能發現鏈的供應鏈風險
AgentBaiting 暴露 AI 技能發現鏈的供應鏈風險
Island Security 的研究披露,名為 FakeGit 的惡意軟體分發活動在 GitHub 上建立了約 7,600 個惡意倉庫,其中超過 800 個偽裝成 AI Skills 或 MCP 服務器。這些倉庫利用仿冒專案、相似開發者身份和看似正常的 README,引導下載惡意 ZIP 或可執行文件,最終投遞 SmartLoader 與 StealC 等惡意程序。Island 將攻擊者專門提高惡意專案被智能體發現概率的做法稱為 AgentBaiting。
這個事件的關鍵不只是傳統的開源投毒。研究人員測試發現,當被要求尋找某項技能或 MCP 服務時,Claude Code、Gemini 和 ChatGPT 都曾在未預先得到惡意連結的情況下,檢索並展示活動關聯倉庫。有些結果還會複述倉庫中的安裝步驟。也就是說,風險能夠發生在“發現能力”的階段:用戶可能信任智能體的推薦,而沒有像點擊陌生連結那樣主動審查來源。
獨立安全媒體 BleepingComputer 對該活動的報道補充稱,惡意倉庫已出現在多個公共 AI 工具目錄中。這說明註冊表、搜索排序與 README 文本都可能被攻擊者用來制造可信度,單靠倉庫名稱、星標或自動化推薦不足以判斷安全性。公開目錄越便利,發布者身份、包內容和安裝路徑的驗證就越重要。
對使用 AI 編程助手的團隊,比較務實的做法是建立已審核的 Skills 與 MCP 服務清單,新能力先在隔離環境測試,再核對維護者、程式碼、發布物和權限范圍。應避免執行要求下載二進制文件或繞過係統警告的安裝指令,並將工具權限、網絡訪問和敏感憑證保持在最小范圍。對於已經安裝的第三方能力,組織還應保留來源與版本記錄,方便在發現惡意專案後快速停用、輪換會話和訪問憑證。
來源: - https://www.island.io/blog/agentbaiting-how-800-fake-ai-skills-and-mcp-servers-delivered-malware - https://github.com/island-io/island-security-research-artifacts/tree/main/agentbaiting - https://www.bleepingcomputer.com/news/security/fakegit-campaign-uses-7-600-github-repos-to-push-smartloader-malware/