Een malwarecampagne zette ruim 7.600 nep-repository's op GitHub die zich voordoen als AI Skills en MCP-servers, en AI-codeeragents als Claude Code, Gemini en ChatGPT bevelen ze uit zichzelf aan. Dat ontdekte beveiligingsbedrijf Island.
Daarmee verschuift waar het risico zit voor elk team dat een AI-codeeragent inzet. De oude vuistregel was: vertrouw niet blind op wat een medewerker van internet plukt. Nu geldt diezelfde waarschuwing voor wat de agent zélf voorstelt. Vraag je je assistent om een handige skill of een MCP-koppeling, dan kan het antwoord een door een aanvaller geplante repository zijn, zonder dat je ooit een verdachte link te zien kreeg. De installatiebron verifiëren is daarmee geen bijzaak meer, maar de kern van je verdediging.
De agent vindt het lokaas zelf
Island doopt de techniek AgentBaiting. Een agent die op zoek is naar een skill of MCP-server belandt vanzelf op zo'n neprepository en voert het werk van de aanvaller uit, zonder tussenkomst van een mens. Er is geen phishingmail en geen kwaadaardige link in de prompt van de gebruiker voor nodig.
In tests doken de nep-repo's op bij Claude Code, Gemini en ChatGPT na onschuldige verzoeken zoals een vraag om een 'gratis cinematic prompt skill', zonder dat de gebruiker ooit een directe link kreeg voorgeschoteld. Claude Code kloonde er een en haalde de bestanden binnen, al sloeg het alarm bij verdachte signalen voordat er iets werd uitgevoerd.
Dat de truc werkt, komt doordat de repo's geen losse dumps zijn. Ze staan met overtuigende README's en nagemaakte ontwikkelaarsprofielen op GitHub en duiken meer dan 600 keer op in publieke AI-registers en catalogi zoals LobeHub, Glama en MCP.so. Een agent die zo'n register afzoekt, ziet een legitiem ogende vermelding en pakt die op als betrouwbare documentatie.
De omvang: 7.600 repo's, 14 miljoen downloads
Achter de campagne zitten ongeveer 6.600 accounts. Van de ruim 7.600 repository's draaien er zo'n 1.400 om AI-tools en agents, waarvan er meer dan 800 zich voordoen als AI Skills of MCP-servers. De kwaadaardige releases zijn samen ruim 14 miljoen keer gedownload. De aanmaak van nep-repo's piekte in april 2026.
Wat er wordt geïnstalleerd
De repo's leveren SmartLoader, een lader die zich in het systeem nestelt en daarna de infostealer StealC installeert. Die steelt inloggegevens, browsercookies en actieve sessies. Voor een ontwikkelaar weegt de rest zwaarder: StealC gaat ook achter wallet-data en cloud- en ontwikkelsleutels aan, precies de sleutels waarmee een aanvaller dieper je omgeving in kan. Eerdere varianten van de campagne verspreidden de bekendere Lumma Stealer.
De verschuiving is principieel. Bij HalluSquatting verzint een AI-codeertool tot 85 procent van de keren een repo-adres dat niet bestaat en dat een aanvaller vooraf claimt; AgentBaiting draait dat om. Hier bestaan de repo's wél, keurig geïndexeerd, en juist die geloofwaardigheid laat de agent ze aanraden. In beide gevallen is de aanbeveling van je AI-assistent zelf het aanvalsoppervlak geworden. Wie de bron van elke skill en MCP-server controleert op de uitgever en niet alleen op de projectnaam, en nieuwe capaciteiten eerst in een afgeschermde omgeving zonder sleutels test, haalt de agent uit de rol van onbedoelde bezorger.
Veelgestelde vragen
Grip op je AI-agents
Ik bouw AI-agents en MCP-servers waarbij ik vooraf vastleg welke bronnen en tools ze mogen gebruiken, zodat een agent nooit zomaar iets van buiten binnenhaalt. Van meedenken over de opzet tot bouwen en zelf hosten, ik doe het hele traject.
Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.
