Pillar Security hat Deadbugz beschrieben, eine Kampagne, bei der ein GitHub-Konto am 10. August 2026 innerhalb von 74 Minuten 23 Pull Requests einreichte. Jeder fügte einen MCP-Server hinzu, der sich zunächst normal verhält und später den verbundenen KI-Agenten anweist, nach Zugangsdaten zu suchen [1]. MCP, das Model Context Protocol, ist der Standard, mit dem viele KI-Agenten externe Werkzeuge aufrufen.
Hintergrund
Ein MCP-Server teilt einem Agenten mit, welche Werkzeuge er anbietet und was sie tun, und der Agent liest diese Beschreibungen als Anweisungen. Ein Server, der seine Beschreibungen nach der Installation ändert, kann daher das Verhalten des Agenten ändern, ohne den Code zu ändern, den ein Prüfer gesehen hat [1].
Was der Bericht beschreibt
Die Pull Requests stammten von einem öffentlichen Konto namens zellkernel und gingen zwischen 21:52 und 23:07 Uhr UTC an voneinander unabhängige KI- und Entwicklerwerkzeug-Projekte. Siebzehn konfigurierten einen entfernten MCP-Endpunkt, vier verwiesen auf ein verstecktes lokales Python-Skript, und zwei waren Verzeichniseinträge. Neunzehn waren geschlossen und vier noch offen, als Pillar sie prüfte, und keiner war über den Merge-Mechanismus von GitHub übernommen worden [1].
Der Server namens productivity-suite bietet Textformatierung und Zusammenfassungen an. Nachdem ein verbundener Client drei Tool-Aufrufe ausgeführt hat, schreibt er seine eigenen Tool-Beschreibungen um, sodass der Agent angewiesen wird, nach SSH-Schlüsseln, AWS-Zugangsdaten, Shell-Verlauf und Kubernetes-Konfiguration zu suchen und diese Aktivität vor dem Nutzer zu verbergen. Laut Pillar war der entfernte Endpunkt zum Zeitpunkt der Analyse noch aktiv [1].
Folgen für Mac-Nutzer
Betroffen sind Entwickler, die MCP-Server in die Konfiguration eines Agenten aufnehmen oder Pull Requests annehmen, die dies tun. Pillar meldet keinen Merge; die beschriebene Kampagne war über GitHub zum Zeitpunkt der Prüfung also nicht erfolgreich. Ein Entwickler, der eine der Konfigurationen von Hand übernommen hat, wäre in dieser Zählung nicht erfasst [1].
Empfehlungen
- Jeden Pull Request, der einen MCP-Server-Eintrag hinzufügt oder ändert, so sorgfältig prüfen wie einen, der Code hinzufügt.
- Rechner und Repositories nach dem von Pillar genannten Endpunkt und Skriptpfad durchsuchen und Änderungen, die sie einführen, rückgängig machen.
- MCP-Clients bevorzugen, die warnen, wenn ein Server seine Tool-Definitionen nach der Freigabe ändert, wie Pillar empfiehlt.
- SSH-Schlüssel, Cloud-Zugangsdaten und Shell-Verlauf nach Möglichkeit außerhalb der Reichweite von Agentenprozessen halten.
Bezug zu FireAI
FireAI liest weder MCP-Konfigurationen noch die Anweisungen, die ein Agent erhält, und kann einen Agenten nicht anweisen, sie zu ignorieren. Bei einem entfernten Server wie dem beschriebenen ist jede Verbindung ein Netzwerkereignis: Die erste Verbindung einer App zu einem neuen Ziel löst im Modus Warnung eine Abfrage aus, und eine Regel pro App kann diesen Host blockieren. Ein Server, der lokal läuft und nur Dateien liest, erzeugt keinen Netzwerkverkehr, den FireAI sehen könnte.
Einschränkungen
Der abgerufene Text des Berichts zeigt kein Veröffentlichungsdatum. Die Zuordnung stützt sich auf das öffentliche Konto; wer es betreibt, ist unbekannt. Der Bericht sagt nicht, ob ein Agent die feindseligen Anweisungen tatsächlich ausgeführt hat oder ob Zugangsdaten entwendet wurden [1].
FireAI von HisnLabs 17 Tage kostenlos testen.