TGViewer
🇺🇦 Security QA 🇺🇦 Security QA @qa_security · 5.62K subscribers
Post #1758 1.84K
AgentBaiting: як перевіряти AI Skills, MCP-сервери й агентські плагіни до встановлення

Ваш AI-агент може не просто знайти корисний MCP-сервер. Він може знайти malware і чемно принести вам інструкцію з README.
Island Security Research описали AgentBaiting у кампанії FakeGit: близько 7 600 шкідливих GitHub-репозиторіїв, понад 800 з них маскувалися під AI Skills або MCP-сервери. Частина таких проектів потрапляла в публічні AI/MCP-каталоги. Payload: SmartLoader, далі StealC для крадіжки credentials, browser sessions, cookies і токенів.

Мінімальний процес на цей тиждень: завести Jira-шаблон “AI capability intake”, allowlist перевірених MCP/skills, GitLab CI job, який блокує .mcp.json, agent config, ZIP/EXE/BAT/CMD зміни без approval, і Slack-алерт для security review.

Питання до вас: у вашій команді агенти вже можуть самі шукати й пропонувати інструменти, чи це ще ручний процес?

https://svyat.tech/agentbaiting-yak-pereviryati-ai-skills-mcp-serveri-i-agentski-plagini-do-vstanovlennya
  • 👍 9
  • ❤ 2
More from @qa_security
  1. Sep 17, 2026Майже всі зараз обговорюють, наскільки добре AI вміє знаходити вразливості в коді. Але мен…
  2. Aug 21, 2026Як закрити egress і sandbox для AI-агентів, перш ніж давати їм код, CI та внутрішні інстру…
  3. Aug 17, 2026Маніпуляції в медіа краще один раз “зіграти”, ніж десять разів прочитати про них у чекліст…
  4. Aug 13, 2026OpenAI розширила Daybreak і представила GPT‑5.6‑Cyber — спеціалізовану модель для кібербез…
  5. Aug 12, 2026AI-агент уже не просто “чатик”. Якщо він має доступ до браузера, коду, shell, GitHub, Jira…
  6. Aug 10, 2026Cервіс JustOpenFile Viewer, це досить цікавий інструмент для перегляду файлів прямо в брау…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →