Pillar Security ha descrito Deadbugz, una campaña en la que una sola cuenta de GitHub envió 23 pull requests en 74 minutos el 10 de agosto de 2026, cada una de las cuales añadía un servidor MCP que al principio se comporta con normalidad y después ordena al agente de IA conectado que busque credenciales [1]. MCP, el Model Context Protocol, es el estándar que usan muchos agentes de IA para llamar a herramientas externas.
Contexto
Un servidor MCP indica a un agente qué herramientas ofrece y qué hacen, y el agente lee esas descripciones como instrucciones. Por tanto, un servidor que cambia sus descripciones después de la instalación puede cambiar lo que hace el agente sin modificar el código que vio un revisor [1].
Lo que describe el informe
Las pull requests procedían de una cuenta pública llamada zellkernel y se dirigieron a proyectos de IA y de herramientas para desarrolladores sin relación entre sí entre las 21:52 y las 23:07 UTC. Diecisiete configuraban un endpoint MCP remoto, cuatro hacían referencia a un script de Python local oculto y dos eran envíos a directorios. Diecinueve estaban cerradas y cuatro seguían abiertas cuando Pillar las revisó, y ninguna se había fusionado mediante el mecanismo de fusión de GitHub [1].
El servidor, llamado productivity-suite, ofrece formateo y resumen de texto. Después de que un cliente conectado haga tres llamadas a herramientas, reescribe sus propias descripciones de herramientas para indicar al agente que busque claves SSH, credenciales de AWS, el historial de shell y la configuración de Kubernetes, ocultando la actividad al usuario. Pillar afirma que el endpoint remoto seguía activo en el momento de su análisis [1].
Implicaciones para los usuarios de Mac
El grupo expuesto son los desarrolladores que añaden servidores MCP a la configuración de un agente o que aceptan pull requests que lo hacen. Pillar no informa de ninguna fusión, de modo que la campaña, tal como se describe, no había tenido éxito a través de GitHub en el momento de la revisión. Un desarrollador que hubiera copiado a mano una de las configuraciones quedaría fuera de ese recuento [1].
Recomendaciones
- Revise cualquier pull request que añada o modifique una entrada de servidor MCP con el mismo cuidado que una que añada código.
- Busque en equipos y repositorios el endpoint y la ruta del script que enumera Pillar, y revierta los cambios que los introduzcan.
- Prefiera clientes MCP que avisen cuando un servidor cambia sus definiciones de herramientas después de aprobarlo, como recomienda Pillar.
- Mantenga, en la medida de lo posible, las claves SSH, las credenciales de la nube y el historial de shell fuera del alcance de los procesos de los agentes.
Relevancia para FireAI
FireAI no lee configuraciones MCP ni las instrucciones que recibe un agente, y no puede indicar a un agente que las ignore. En el caso de un servidor remoto como el descrito, cada conexión es un evento de red: la primera conexión de una app a un destino nuevo provoca una solicitud en el modo Alerta, y una regla por app puede bloquear ese host. Un servidor que se ejecuta en local y solo lee archivos no genera tráfico de red que FireAI pueda ver.
Limitaciones
El texto consultado del informe no muestra fecha de publicación. La atribución se basa en la cuenta pública, y se desconoce quién la opera. El informe no dice si algún agente llegó a ejecutar las instrucciones hostiles ni si se sustrajo alguna credencial [1].
Pruebe FireAI, de HisnLabs gratis durante 17 días.