新たな脅威ベクター「AgentBaiting」の出現
人工知能ツールの人気急上昇により、スキルディレクトリは初期アクセスの標的として格好の場所になっています。攻撃者はModel Context Protocol(MCP)サーバーのリポジトリを狙い、悪意あるペイロードを配布しています。特筆すべきは、約7,600件のGitHubリポジトリを悪用した「FakeGit」作戦です。この大規模なキャンペーンは、SmartLoaderと情報窃取型マルウェアのStealCを積極的に拡散していました。
Islandの調査によると、800件を超えるリポジトリが、専門的なAIスキルやMCPサーバーを装っていたとされています。これらのコンポーネントは、大規模言語モデルを外部ツールに接続する役割を担うものです。詳しい内容については、AgentBaitingマルウェアキャンペーンに関する詳細なレポートをご覧ください。これらの悪意あるプロジェクトは、公開レジストリ上に600回以上出現していました。サイバーセキュリティの専門家は、この新しい配布手法を「エージェント・ベイティング」と名付けています。
スプーフィングインフラと悪意あるペイロード
これらの悪意あるリポジトリは、人気の高い企業向けサービスになりすまし、開発者やAIシステムを欺いていました。Gmail、WhatsApp、Databricks、Jenkins、Dockerの説明文をそのままコピーしていたのです。さらに攻撃者は、実在する開発者名や偽のスター評価、説得力のあるドキュメントまで用意していました。
READMEファイルでは、訪問者に対しプロジェクトのリリース版だとするZIPアーカイブのダウンロードを促していました。しかし実際には、これらのアーカイブには難読化されたLuaペイロードが仕込まれており、実行するとSmartLoaderが起動する仕組みになっていました。SmartLoaderは起動後、スケジュールタスクを利用してシステムへの永続化を図ります。続いて、Polygonのスマートコントラクトからコマンド&コントロール(C2)アドレスを取得します。最終段階では、インストーラーがGitHubから暗号化されたコンポーネントを取得し、情報窃取型マルウェアStealCを展開します。
AIモデルによるテストと回避能力
制御された評価の結果、AIプラットフォームがこれらの悪意あるリソースを誤ってインデックス化してしまう可能性があることが明らかになりました。ChatGPT、Gemini、Claudeといった人気モデルは、いくつかの悪意あるリポジトリを識別していました。中には、ユーザーに直接インストール手順を提示してしまうケースもありました。
テスト中、Claude Codeはテスト用マシン上に悪意あるリポジトリをクローンしました。しかし、システムが不審な兆候を検知し、ペイロードの実行前に処理を停止しています。研究者らは、これらのテストは完全な監査ではないと指摘しています。したがって、AIエージェントが脅威をどの程度確実に検知できるかを示すものではないとしています。
影響範囲と対策指針
GitHubのダウンロード指標によると、211件のリポジトリにわたり1,400万件を超えるファイルリクエストが記録されていました。ただし、この総数には自動化されたリクエストや重複トラフィックも含まれており、確認済みの感染件数を示すものではありません。セキュリティチームは、エージェント・ベイティング手法から自社の環境を守るため、積極的な対策を講じる必要があります。
組織は、検証済みのAIスキルレジストリやMCPディレクトリのみを厳格に利用すべきです。さらに、IT部門は新しいコンポーネントを隔離された環境でテストする必要があります。開発者は、統合作業を行う前にリポジトリの作成者を独自に検証すべきでしょう。SmartLoaderへの感染が疑われる場合、セキュリティチームは直ちにすべての認証情報とシークレットをローテーションしなければなりません。
翻訳元: https://meterpreter.org/agentbaiting-malware-campaign/