Pillar Security describió Deadbugz, una campaña en la que una sola cuenta de GitHub envió 23 pull requests en 74 minutos el 10 de agosto de 2026, cada uno de los cuales agregaba un servidor MCP que al principio se comporta con normalidad y después ordena al agente de IA conectado que busque credenciales [1]. MCP, el Model Context Protocol, es el estándar que usan muchos agentes de IA para llamar herramientas externas.
Contexto
Un servidor MCP le dice a un agente qué herramientas ofrece y qué hacen, y el agente lee esas descripciones como instrucciones. Por eso, un servidor que cambia sus descripciones después de instalarse puede cambiar lo que hace el agente sin cambiar el código que vio quien lo revisó [1].
Lo que describe el reporte
Los pull requests vinieron de una cuenta pública llamada zellkernel y llegaron a proyectos de IA y de herramientas para desarrolladores sin relación entre sí, entre las 9:52 PM y las 11:07 PM UTC. Diecisiete configuraban un endpoint MCP remoto, cuatro hacían referencia a un script de Python local oculto y dos eran envíos a directorios. Diecinueve estaban cerrados y cuatro seguían abiertos cuando Pillar los revisó, y ninguno se había integrado mediante el mecanismo de merge de GitHub [1].
El servidor, llamado productivity-suite, ofrece formateo y resumen de texto. Después de que un cliente conectado hace tres llamadas a herramientas, reescribe sus propias descripciones de herramientas para indicarle al agente que busque claves SSH, credenciales de AWS, historial de shell y configuración de Kubernetes mientras oculta la actividad al usuario. Pillar dice que el endpoint remoto seguía activo en el momento de su análisis [1].
Implicaciones para usuarios de Mac
El grupo expuesto son los desarrolladores que agregan servidores MCP a la configuración de un agente, o que aceptan pull requests que lo hacen. Pillar no reporta ningún merge, así que la campaña, tal como se describe, no había tenido éxito a través de GitHub en el momento de la revisión. Un desarrollador que hubiera copiado a mano una de las configuraciones quedaría fuera de ese conteo [1].
Recomendaciones
- Revisa cualquier pull request que agregue o cambie una entrada de servidor MCP con el mismo cuidado que uno que agregue código.
- Busca en tus equipos y repositorios el endpoint y la ruta del script que enumera Pillar, y revierte los cambios que los introduzcan.
- Prefiere clientes MCP que avisen cuando un servidor cambia sus definiciones de herramientas después de aprobarse, como recomienda Pillar.
- Mantén las claves SSH, las credenciales de la nube y el historial de shell fuera del alcance de los procesos de agentes siempre que sea posible.
Relevancia para FireAI
FireAI no lee configuraciones MCP ni las instrucciones que recibe un agente, y no puede decirle a un agente que las ignore. Para un servidor remoto como el descrito, cada conexión es un evento de red: la primera conexión de una app a un destino nuevo provoca un aviso en el modo Alerta, y una regla por app puede bloquear ese host. Un servidor que se ejecuta localmente y solo lee archivos no genera tráfico de red que FireAI pueda ver.
Limitaciones
El texto consultado del reporte no muestra una fecha de publicación. La atribución se basa en la cuenta pública, y se desconoce quién la opera. El reporte no dice si algún agente llegó a ejecutar las instrucciones hostiles ni si se robaron credenciales [1].
Prueba FireAI, de HisnLabs gratis durante 17 días.