AgentBaitingは、AIエージェントとそのケーパビリティ・エコシステムが、マルウェア配布の主要な標的として台頭してきたことを示す最も明確な兆候です。7,600件のリポジトリを操るFakeGitの手口は、SmartLoaderとStealCをAI SkillsやMCPワークフローに直接送り込んでいます。
攻撃者は、エージェントが読み取り可能なREADME、一般公開されているAIレジストリ、GitHubの信頼シグナルを武器化した「AIケーパビリティ・サプライチェーン」に変え、もはや人間だけでなくエージェント自身に被害者を実行段階まで誘導させています。
今回の攻撃波は、約6,600のアカウントによって作成された、およそ7,600件の悪意あるGitHubリポジトリで構成されており、そのうち約1,400件がAIツール、エージェント、またはワークフローに関連し、800件以上が明示的にAI SkillsまたはMCPサーバーを装っています。
これらのAI関連リポジトリは、個人利用と企業利用の両方の用途にまたがっており、GmailやWhatsAppの自動化からDatabricks、Jenkins、Dockerのコネクタに至るまで、現代の組織内で実際に使われているAI活用型ワークフローを模倣しています。
この攻撃キャンペーンの影響範囲は、GitHub検索の枠をはるかに超えています。Islandの報告によれば、約200件のキャンペーン関連リポジトリにおいて、GitHub Releases経由で1,400万件を超えるダウンロードが計測されており、Zilts345890/Golang-html-parsing、MRX-slayer/ai-resume-parser、huizuohaode/AI-Image-Generatorといった高頻度アクセスのプロジェクトだけで、それぞれ6桁に達するダウンロード数を記録しています。
これらの数字も実際の被害規模を過小評価しています。というのも、さらに数千件のリポジトリが悪意あるZIPファイルをコードツリー内に直接埋め込んでおり、そうしたケースではダウンロード件数が公開データとして表示されないためです。
FakeGitのAI関連攻撃波の中核をなすのは、以前からGitHub発の攻撃キャンペーンでStealCなどの情報窃取マルウェアを配布してきたのと同じ、SmartLoaderベースの攻撃チェーンです。
攻撃者は人気ツールに似せてリポジトリを複製または偽造し、説得力のある開発者プロフィールとREADMEを前面に出すことで、SmartLoaderのペイロードをごく普通のインストーラーであるかのように見せかけています。
Islandの調査結果は、これまでのSmartLoaderの活動パターンと一致しています。GitHubプロジェクト内の圧縮アーカイブを展開すると、ランチャースクリプト、LuaJIT形式のランタイム、そして最終的にStealCを展開する、大幅に難読化されたLuaペイロードが現れるというものです。
StealC自体は成熟した情報窃取マルウェアであり、複数のセキュリティベンダーによって、ブラウザの認証情報、Cookie、セッション、メールやリモートアクセスのログイン情報、ウォレットデータ、ホストのテレメトリを標的とし、特に価値の高い開発者向け認証情報やクラウド認証情報を重点的に狙うことが確認されています。
Dictionaries& Encyclopedias

これ以前のSmartLoaderキャンペーンでは、Oura Ringの統合機能を偽装したMCPサーバーなど、トロイの木馬化されたMCPサーバーがすでに悪用されており、開発者環境にStealCを送り込んでいました。これは、MCPやAIツール群が本番環境に近いデータや機密情報へと直接橋渡しする経路になり得ることを浮き彫りにしています。
GBhackersに共有されたレポートの中でIslandの調査チームは述べています。それによると、FakeGitは長期にわたり活動を続けてきたSmartLoader配布オペレーションであり、一般的な開発者向けの誘い文句からAIケーパビリティ・エコシステムへと標的を転換させたとしています。
AgentBaitingが悪用する偽のAI Skills
今回の攻撃波で注目すべきは、ペイロードそのものだけでなく、その侵入経路にあります。AgentBaitingは、FakeGitがAIエージェント自体を配布の仕組みに変えてしまう手口を示しています。
GitHub上の作成日を見ると、この攻撃は3月にかけて拡大し、2026年4月にはAI関連リポジトリが約300件作成されるなどピークを迎えています。
Islandのテストでは、Claude Code、Gemini、ChatGPTといったツールが、通常の検索やレジストリの利用フローに従うだけで、悪意あるSkillsやMCPサーバーを自律的に発見してしまうことが示されています。これらのツールは、攻撃者が作成したREADMEを正規のドキュメントとして扱い、そのインストール手順をユーザーに提示してしまいます。

こうした挙動は、「エージェント型AI」に関するより広範な懸念とも重なります。ツールへのアクセス権とインターネット検索能力を与えられた自律型エージェントは、無害な指示と汚染された指示を区別することに苦慮し、敵対的な攻撃シナリオを実行させられてしまう可能性があるのです。
重要なのは、AgentBaitingがプロンプト内で明示的なソーシャルエンジニアリングを必要としない点です。「無料の映画風プロンプトSkillを探して」あるいは「無料のWalmart MCPサーバーを探して」と依頼されたエージェントは、公開されているSkillおよびMCPレジストリにすでにインデックス登録されているFakeGitのリポジトリに、正当な手順を踏んで到達してしまい、それをおすすめの出発点として提示してしまう可能性があります。
並行して、以前のSmartLoaderオペレーションでも同様の信頼性偽装パターンが見られました。GitHubプロジェクトの複製、スターやフォーク数の水増し、偽の貢献者ネットワークの構築、そして正規レジストリへの登録により、あらゆる見慣れた信頼シグナルが誤った方向を指すよう仕組まれていたのです。
現在の指令サーバーはPolygonスマートコントラクトに格納された値を通じて特定され、%LOCALAPPDATA%配下のスケジュールタスクを通じて永続化を確立し、暗号化された後続ステージをGitHubから取得します。
AgentBaitingが成功する背景には、一般公開されているAIケーパビリティ・レジストリがGitHubを暗黙の信頼のルートとして扱っているという事情があります。

Islandは、LobeHub、Glama、MCP.so、MCP Marketといったレジストリ全体で600件を超えるキャンペーン関連の登録を確認しており、その多くはリポジトリのREADMEをそのまま再掲載しています。生のダウンロードリンクや攻撃者が管理するインストール手順もそのまま含まれています。
このパターンは、以前発生したAIサプライチェーンのインシデントと酷似しています。当時もトロイの木馬化されたMCPサーバーが正規のカタログに登録され、正当な統合機能と並んで掲載されることで、時間をかけて信頼性を積み重ねていくことができてしまいました。
結果として、FakeGitはAIケーパビリティ・サプライチェーンを、企業にとって新たな攻撃対象領域へと変貌させました。Skills、MCPサーバー、プラグイン、コネクタが織りなすこのネットワークの信頼性は、ほぼ全面的にGitHub上の存在感、レジストリへの掲載状況、そして表面的な評判の指標だけに依存しているのです。
他の研究者たちも関連する攻撃キャンペーンについて警鐘を鳴らしているように、この新たな攻撃対象領域は、従来のセキュリティ管理体制ではほとんど監視の目が行き届いていません。SIEM、DLP、脆弱性スキャナーは、MCPサーバーを資産として棚卸ししたり、AIアシスタントが何に接続しているかを監視したりすることがほとんどなく、その一方でこれらのコネクタはクラウドのトークン、ビルドパイプライン、本番データへの直接的なアクセス権を獲得してしまっています。
Zero-dayvulnerability alerts
AgentBaitingやFakeGit型のSmartLoader配布から防御するには、AIケーパビリティを単なる便利なプラグインとしてではなく、サプライチェーンの構成要素として扱う必要があります。
Islandをはじめとする各セキュリティベンダーは、いくつかの実践的な優先事項について一致した見解を示しています。すなわち、Skills、MCPサーバー、エージェントプラグインについて、セキュリティレビュー済みの厳選されたカタログを構築すること。新たなAIケーパビリティは、ブラウザセッションが利用できない隔離環境で評価すること。
SSHキーやクラウド認証情報が存在しない環境で評価すること。そして、透明性のあるソースコードやマニフェストの代わりに、ランチャー、ランタイム、偽装されたペイロードを伴う不透明な実行ファイルやZIPとして提供される「ケーパビリティ」は一切拒否することです。
組織は、プロジェクトだけでなく発行者そのものを検証すべきです。レジストリへの掲載を肯定的なシグナルではなく中立的なものとして扱い、エージェントが起点となるダウンロード、Git操作、MCP設定の変更についても、人間が行う操作と同様に厳格に監視する必要があります。
ソースリポジトリ、バージョン、ハッシュ値を含む、使用中のすべてのAIケーパビリティの一覧を整備しておくことで、新たに特定された攻撃キャンペーン関連リポジトリを迅速に照合し、排除できるようになります。
FakeGitとAgentBaitingが示すように、攻撃対象領域はもはやモデルそのものだけにとどまりません。開発チームと彼らが管理するシステムとの間に存在するあらゆるSkill、MCPサーバー、エージェントワークフローが、その対象となっているのです。
𝗔𝗜 𝗦𝗢𝗖 𝘃𝘀 𝗠𝗗𝗥 𝘃𝘀 𝗠𝗦𝗦𝗣 2026年版、どちらが最適か? コスト、自動化、対応力を比較: 無料ガイドをダウンロード
翻訳元: https://gbhackers.com/agentbaiting-uses-fake-ai-skills/