# Pillar Security describe Deadbugz, un servidor MCP que espera tres llamadas a herramientas antes de buscar claves SSH

> Pillar Security dice que una campaña de 23 pull requests ofrecía un servidor MCP que se vuelve hostil tras tres llamadas y pide al agente de IA buscar claves e historial de shell.

FireAI Security & Research Team (HisnLabs) · Published 2026-09-30
Canonical: https://hisnlabs.com/es-mx/news/deadbugz-mcp-server-pull-requests-agent-credentials

Pillar Security describió Deadbugz, una campaña en la que una sola cuenta de GitHub envió 23 pull requests en 74 minutos el 10 de agosto de 2026, cada uno de los cuales agregaba un servidor MCP que al principio se comporta con normalidad y después ordena al agente de IA conectado que busque credenciales [[1]](https://www.pillar.security/blog/deadbugz-currently-active-mcp-supply-chain-campaign). MCP, el Model Context Protocol, es el estándar que usan muchos agentes de IA para llamar herramientas externas.

## Contexto

Un servidor MCP le dice a un agente qué herramientas ofrece y qué hacen, y el agente lee esas descripciones como instrucciones. Por eso, un servidor que cambia sus descripciones después de instalarse puede cambiar lo que hace el agente sin cambiar el código que vio quien lo revisó [[1]](https://www.pillar.security/blog/deadbugz-currently-active-mcp-supply-chain-campaign).

## Lo que describe el reporte

Los pull requests vinieron de una cuenta pública llamada zellkernel y llegaron a proyectos de IA y de herramientas para desarrolladores sin relación entre sí, entre las 9:52 PM y las 11:07 PM UTC. Diecisiete configuraban un endpoint MCP remoto, cuatro hacían referencia a un script de Python local oculto y dos eran envíos a directorios. Diecinueve estaban cerrados y cuatro seguían abiertos cuando Pillar los revisó, y ninguno se había integrado mediante el mecanismo de merge de GitHub [[1]](https://www.pillar.security/blog/deadbugz-currently-active-mcp-supply-chain-campaign).

El servidor, llamado productivity-suite, ofrece formateo y resumen de texto. Después de que un cliente conectado hace tres llamadas a herramientas, reescribe sus propias descripciones de herramientas para indicarle al agente que busque claves SSH, credenciales de AWS, historial de shell y configuración de Kubernetes mientras oculta la actividad al usuario. Pillar dice que el endpoint remoto seguía activo en el momento de su análisis [[1]](https://www.pillar.security/blog/deadbugz-currently-active-mcp-supply-chain-campaign).

> FireAI, el firewall en el dispositivo para macOS desarrollado por HisnLabs, muestra qué app se conecta a dónde, incluido el proceso que aloja una herramienta de un agente. Hay una prueba de 17 días disponible. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Implicaciones para usuarios de Mac

El grupo expuesto son los desarrolladores que agregan servidores MCP a la configuración de un agente, o que aceptan pull requests que lo hacen. Pillar no reporta ningún merge, así que la campaña, tal como se describe, no había tenido éxito a través de GitHub en el momento de la revisión. Un desarrollador que hubiera copiado a mano una de las configuraciones quedaría fuera de ese conteo [[1]](https://www.pillar.security/blog/deadbugz-currently-active-mcp-supply-chain-campaign).

## Recomendaciones

1. Revisa cualquier pull request que agregue o cambie una entrada de servidor MCP con el mismo cuidado que uno que agregue código.
2. Busca en tus equipos y repositorios el endpoint y la ruta del script que enumera Pillar, y revierte los cambios que los introduzcan.
3. Prefiere clientes MCP que avisen cuando un servidor cambia sus definiciones de herramientas después de aprobarse, como recomienda Pillar.
4. Mantén las claves SSH, las credenciales de la nube y el historial de shell fuera del alcance de los procesos de agentes siempre que sea posible.

## Relevancia para FireAI

FireAI no lee configuraciones MCP ni las instrucciones que recibe un agente, y no puede decirle a un agente que las ignore. Para un servidor remoto como el descrito, cada conexión es un evento de red: la primera conexión de una app a un destino nuevo provoca un aviso en el modo Alerta, y una [regla por app](https://hisnlabs.com/es-mx/docs/per-app-rules) puede bloquear ese host. Un servidor que se ejecuta localmente y solo lee archivos no genera tráfico de red que FireAI pueda ver.

> Las herramientas de los agentes se conectan a servidores remotos. FireAI nombra la app y el destino y permite bloquear el host con una regla. Pruébalo gratis durante 17 días. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Limitaciones

El texto consultado del reporte no muestra una fecha de publicación. La atribución se basa en la cuenta pública, y se desconoce quién la opera. El reporte no dice si algún agente llegó a ejecutar las instrucciones hostiles ni si se robaron credenciales [[1]](https://www.pillar.security/blog/deadbugz-currently-active-mcp-supply-chain-campaign).

Prueba [FireAI, de HisnLabs](https://hisnlabs.com/es-mx/download) gratis durante 17 días.

## Sources

- [Pillar Security: Deadbugz, a currently active MCP supply-chain campaign (publication date not shown in the fetched text)](https://www.pillar.security/blog/deadbugz-currently-active-mcp-supply-chain-campaign)
