Fake AI Skills, MCP-servers en AgentBaiting — een wake-up call voor de AI software supply chain
AI verandert de software supply chain. Aanvallers veranderen mee.
De opkomst van AI-agents, MCP (Model Context Protocol), GitHub Skills, prompt libraries en agent marketplaces creëert een compleet nieuwe software supply chain. Waar organisaties jarenlang hebben geleerd voorzichtig om te gaan met npm packages, PyPI libraries en Docker images, ontstaat nu een vergelijkbare vertrouwensketen rondom AI-componenten.
Het recente onderzoek van Island Security laat zien dat deze nieuwe aanvalsvector geen theoretisch risico meer is.
De cijfers
De onderzoekers identificeerden:
- 7.600 kwaadaardige GitHub-repositories
- 6.600 frauduleuze GitHub-profielen
- 800+ nagemaakte AI Skills en MCP-servers
- 1.400 AI-gerelateerde repositories
- 600+ registryvermeldingen (LobeHub, Glama, MCP.so, MCP Market)
- 14 miljoen GitHub Release-downloadgebeurtenissen
Belangrijk: deze 14 miljoen downloads vertegenwoordigen download-events, niet 14 miljoen slachtoffers. Ze geven inzicht in de potentiële omvang van de campagne — niet het aantal daadwerkelijk gecompromitteerde systemen.
Wat de campagne vooral aantoont: AI-ecosystemen zijn inmiddels een volwaardig doelwit voor supply chain-aanvallen.
De aanvalsketen
Technisch gezien is de campagne opvallend professioneel opgebouwd. De keten verloopt als volgt:
GitHub Repository
│
▼
Overtuigende README
│
▼
ZIP Release
│
▼
Launcher (.exe / .bat)
│
▼
Vermomde LuaJIT Runtime
│
▼
Geobfusceerde Lua-payload (~300KB, single-line)
│
▼
Persistence (scheduled tasks)
│
▼
StealC Infostealer
Island bevestigt onder andere: LuaJIT als execution layer, zwaar geobfusceerde Lua-payloads, scheduled task persistence, en — opvallend — Polygon blockchain smart-contract lookup voor dynamische C2-resolutie. StealC target browser credentials, cookies, session tokens, en actieve browser-sessies.
De ZIP-bestanden zelf ogen onschuldig. databricks-mcp-server bevat drie bestanden: launcher.exe, runtime.dll, en icon.txt. Geen Databricks-installer, geen MCP-manifest, geen server-setup. Het icon.txt-bestand is een 300KB Lua-programma — zwaar geobfusceerd, verpakt in één regel. De bestandsnamen variëren per repository, maar de structuur is consistent: een kleine launcher, een hernoemde LuaJIT-runtime, en een payload vermomd als tekst-, icoon- of configuratiebestand.
Het interessante is dat vrijwel iedere stap afzonderlijk relatief onschuldig oogt. Juist de combinatie vormt de malwareketen.
AgentBaiting: je AI-agent is de nieuwe aanvalsvector
Dit is wat deze campagne fundamenteel anders maakt dan eerdere supply chain-aanvallen. Island noemt het AgentBaiting — een techniek waarbij AI-agents zelfstandig kwaadaardige repositories ontdekken, de README van de aanvaller als legitieme documentatie behandelen, en de installatie-instructies aan de gebruiker doorgeven.
Island testte dit met drie prompts — zonder ooit een link naar een malafide repository te delen:
Claude Code — gevraagd naar een "cinematic prompt Skill" — doorzocht het web, volgde resultaten via een MCP marketplace en GitHub, en beoordeelde twee repositories. Eén was legitiem. De ander was cinematic-prompt-skill, een van de kwaadaardige Skills in de campagne. Claude behandelde beide als bruikbare opties en herhaalde de installatie-instructies uit de README van de aanvaller. In andere runs inspecteerde Claude de repository nauwkeuriger en weigerde aanbeveling — die variabiliteit is precies het punt: bij de schaal van deze campagne creëert zelfs een incidentele misser een pad naar malware-executie.
Gemini — gevraagd naar een gratis Walmart MCP-server — gaf DomingosNgongo/walmart-mcp als eerste aanbeveling. Beschreef het als "volledig gratis, open-source" en linkte direct naar GitHub. De download: een bevestigd SmartLoader-pakket.
ChatGPT — dezelfde prompt, dezelfde repository. ChatGPT noemde het tussen drie opties en bestempelde het als "de beste plek om te beginnen."
Waarom AI Skills een ideaal aanvalsvlak vormen
Traditionele malware misbruikt Office-documenten, e-mailbijlagen, of browser-exploits. AgentBaiting misbruikt het vertrouwen van ontwikkelaars in hun toolchain.
Een AI-engineer installeert vandaag zonder veel argwaan:
- een MCP-server
- een GitHub Skill
- een prompt collection
- een AI-agent
- een CLI-tool
- een RAG-component
Dat lijkt functioneel, maar wordt feitelijk onderdeel van de lokale ontwikkelomgeving. De gebruiker voert de code vrijwillig uit. Er is geen exploit nodig.
De lures bevestigen dit patroon. Island rapporteert dat 62% van de malafide Skills en MCP-servers gepositioneerd was voor enterprise- of developer-intern gebruik. Een derde draaide om operationele data, een kwart om source code, ongeveer één op zes om credentials of secrets. Namen als databricks-mcp-server, jenkins-pipeline-mcp, docker-deployment-skill en gmail-integration-mcp zijn niet willekeurig gekozen — ze sluiten aan bij bestaande werkprocessen.
Supply Chain 2.0
Waar SolarWinds en Log4Shell klassieke software supply chain-aanvallen waren, verschuift het risico nu richting AI. De nieuwe keten bestaat niet alleen uit package managers, maar uit een ecosysteem van componenten die allemaal een potentiële trust boundary vormen:
- MCP Servers
- Agent Frameworks
- AI Skills
- Prompt Libraries
- AI Plugins
- GitHub Releases
- Cursor Rules
- Claude Skills
- Codex Tasks
- Agent Marketplaces
De distributie stopt niet bij GitHub. Island vond dezelfde repositories op LobeHub, Glama, MCP.so en MCP Market — meer dan 600 vermeldingen in totaal. Sommige registries reproduceerden de volledige README, inclusief de raw GitHub-link naar het malafide ZIP-bestand. De listing zelf gaf de repository een extra laag geloofwaardigheid.
Blue Team perspectief
Voor SOC-teams is dit type campagne lastig detecteerbaar. Veel activiteiten lijken legitiem: GitHub-verkeer, ZIP-downloads, Lua-runtime, Git-clones, AI-tools installeren. Toch ontstaan duidelijke detectiemogelijkheden.
Endpoint — monitor op:
- onbekende LuaJIT-processen (
luajit.exe,lua51.dll,luau.exe) - tijdelijke ZIP-extracties gevolgd door execution
- onverwachte launcher-scripts (
Launcher.bat,application.cmd) - nieuwe scheduled tasks
- execution vanuit Downloads
- browserdatabase-toegang (SQLite credential dumping)
Network — controleer op:
- onverwachte GitHub Release-downloads naar onbekende repositories
- blockchain-gerelateerde DNS-verzoeken (Polygon RPC endpoints)
- dynamische C2-resolutie via smart contracts
- uitgaande sessiediefstal (browser session exfiltration)
Identity — let op:
- plotselinge cookie replay vanaf afwijkende locaties
- OAuth-tokenmisbruik
- GitHub PAT-diefstal
- browser-session hijacking
SOC use cases
Een moderne SOC zou minimaal de volgende use cases moeten ontwikkelen:
Detection Engineering Detecteer execution vanuit ZIP-bestanden, onbekende Lua-processen, nieuwe persistence-mechanismen, GitHub Release-downloads gevolgd door execution, en browser credential dumping.
Threat Hunting
Zoek naar luajit.exe, lua51.dll, luau.exe, Launcher.bat, application.cmd, onverwachte scheduled tasks, browser SQLite-toegang, en bekende StealC IOC's.
Threat Intelligence Integreer IOC's in Microsoft Defender, Sentinel, Splunk, Elastic, CrowdStrike, Falcon Intelligence, Sigma-regels, YARA, en Suricata.
AI Governance moet uitbreiden
Veel AI-governance richt zich op modelveiligheid, hallucinations, privacy en ethiek. Dat is niet voldoende. Er hoort inmiddels ook AI Supply Chain Governance bij:
- herkomstcontrole van Skills
- MCP-server-validatie
- cryptografische signing
- provenance
- SBOM / AI-BOM
- SLSA
- Sigstore
- repository reputation scoring
- mandatory code review
Voor AI-componenten zou dezelfde discipline moeten gelden als voor productiecode. Een legitieme MCP-server of Skill is source code met een manifest — niet een Windows ZIP met een launcher-script, hernoemde runtime, en een payload vermomd als tekstbestand. Elke capability die via een gedownloade executable installeert, zou op zicht moeten worden afgewezen.
Voor Nederlandse organisaties met BIO2- of NIS2-verplichtingen heeft dit directe implicaties:
| Maatregel | Governance-raakvlak | Actie |
|---|---|---|
| MCP/Skill-allowlist | BIO2 H8 (leveranciers), NIS2 art.21 (supply chain) | Geen AI-capability zonder security review van de source repository |
| Agent sandboxing | BIO2 H9 (logische toegang), H12 (ontwikkeling) | AI-agents draaien in geïsoleerde omgeving zonder browsertokens of cloud-credentials |
| Executable-detectie | BIO2 H11 (malware), H13 (netwerk) | Blokkeer elke capability die via gedownloade executable installeert |
| Registry-filtering | NIS2 art.21 (supply chain) | Interne proxy-registry met gevalideerde MCP-servers; monitor toegang tot publieke registries |
| Incident response | BIO2 H14 (incident management) | Bij SmartLoader-verdenking: endpoint isoleren, actieve sessies intrekken, OAuth-grants revoken, API-tokens resetten |
Lokale blootstellingscontrole
Op basis van de gepubliceerde IOC's is een gerichte controle uitgevoerd op de beschikbare ontwikkelomgevingen:
- 7.854 gepubliceerde repository- en hash-IOC's vergeleken met 124 unieke lokale Git-remotes — geen overeenkomsten.
- Alle ZIP-bestanden in de lokale Downloads-map gecontroleerd tegen de gepubliceerde SHA-256-hashes — geen overeenkomsten.
- Geen
luajit.exe,lua51.dll,luau.exe,Launcher.bat,application.cmdof andere FakeGit-indicatoren aangetroffen op lokale machines. - Geen geselecteerde bestands- of procesindicatoren gevonden onder
/home/djimiten/mnt/dataop de workstation. - Geen SmartLoader- of StealC-processen aangetroffen.
- De workstation draait Ubuntu Linux 24.04 met kernel 7.0 — Fat-portable executables (PE) executeren niet native op Linux zonder compatibility layer.
Deze controle richtte zich op bekende IOC's en lokale blootstelling. Het betreft geen volledige forensische bevestiging van afwezigheid. Nieuwe malwarevarianten, gewijzigde hashes, geheugenresidente componenten of nog onbekende indicatoren vallen buiten de scope van deze verificatie.
Strategische lessen
Deze campagne markeert een verschuiving in het dreigingslandschap. Aanvallers richten zich niet langer uitsluitend op softwareontwikkelaars via packages en dependency confusion, maar benutten het groeiende vertrouwen in AI-tools, agentframeworks en MCP-servers.
De belangrijkste conclusie is niet dat duizenden malafide repositories bestaan. Die realiteit kennen we al uit de traditionele software supply chain. De echte verandering is dat de AI software supply chain nu een primair aanvalsvlak is geworden. Organisaties die AI-agents, MCP-servers en externe skills inzetten zonder formele governance, provenance-validatie en continue monitoring, creëren een nieuwe vertrouwensketen die aanvallers actief proberen te misbruiken.
Aanbevolen maatregelen:
- Behandel AI Skills, MCP-servers en agentcomponenten als software met een hoog risicoprofiel
- Voer verplichte provenance- en integriteitscontroles uit voordat AI-componenten worden gebruikt
- Implementeer SBOM, SLSA en Sigstore voor AI-gerelateerde artefacten
- Monitor GitHub Release-downloads, ZIP-uitvoer, persistence en credential access als specifieke SOC-use cases
- Segmenteer ontwikkelomgevingen en hanteer least privilege en Zero Trust voor AI-tools
- Voer periodieke threat hunting uit op bekende én gedragsgebaseerde indicatoren
Daarmee verschuift AI-beveiliging van een modelvraagstuk naar een volwaardig supply chain- en SOC-domein.
Bron: Island Security Research — "AgentBaiting: How 800+ Fake AI Skills and MCP Servers Delivered Malware" (20 juli 2026). Onderzoek door Oleg Zaytsev, Lead Security Researcher bij Island.
AI & Security Intelligence
Wekelijkse nieuwsbrief met AI updates, security alerts en compliance inzichten, direct in uw inbox.
Security & AI Operating Model
Advisory met executiekracht
Van BIO2 en NIS2 tot EU AI Act, embedded in uw operating model, niet als extern project. Maandelijks opzegbaar, met assessments als bewijsvoering.