# Pillar Security describe Deadbugz, un servidor MCP que espera tres llamadas a herramientas antes de buscar claves SSH > Según Pillar Security, una campaña de 23 pull requests ofrecía un servidor MCP que se vuelve hostil tras tres llamadas y pide al agente de IA buscar claves e historial de shell. FireAI Security & Research Team (HisnLabs) · Published 2026-09-30 Canonical: https://hisnlabs.com/es/news/deadbugz-mcp-server-pull-requests-agent-credentials Pillar Security ha descrito Deadbugz, una campaña en la que una sola cuenta de GitHub envió 23 pull requests en 74 minutos el 10 de agosto de 2026, cada una de las cuales añadía un servidor MCP que al principio se comporta con normalidad y después ordena al agente de IA conectado que busque credenciales [[1]](https://www.pillar.security/blog/deadbugz-currently-active-mcp-supply-chain-campaign). MCP, el Model Context Protocol, es el estándar que usan muchos agentes de IA para llamar a herramientas externas. ## Contexto Un servidor MCP indica a un agente qué herramientas ofrece y qué hacen, y el agente lee esas descripciones como instrucciones. Por tanto, un servidor que cambia sus descripciones después de la instalación puede cambiar lo que hace el agente sin modificar el código que vio un revisor [[1]](https://www.pillar.security/blog/deadbugz-currently-active-mcp-supply-chain-campaign). ## Lo que describe el informe Las pull requests procedían de una cuenta pública llamada zellkernel y se dirigieron a proyectos de IA y de herramientas para desarrolladores sin relación entre sí entre las 21:52 y las 23:07 UTC. Diecisiete configuraban un endpoint MCP remoto, cuatro hacían referencia a un script de Python local oculto y dos eran envíos a directorios. Diecinueve estaban cerradas y cuatro seguían abiertas cuando Pillar las revisó, y ninguna se había fusionado mediante el mecanismo de fusión de GitHub [[1]](https://www.pillar.security/blog/deadbugz-currently-active-mcp-supply-chain-campaign). El servidor, llamado productivity-suite, ofrece formateo y resumen de texto. Después de que un cliente conectado haga tres llamadas a herramientas, reescribe sus propias descripciones de herramientas para indicar al agente que busque claves SSH, credenciales de AWS, el historial de shell y la configuración de Kubernetes, ocultando la actividad al usuario. Pillar afirma que el endpoint remoto seguía activo en el momento de su análisis [[1]](https://www.pillar.security/blog/deadbugz-currently-active-mcp-supply-chain-campaign). > FireAI, el firewall local para macOS desarrollado por HisnLabs, muestra qué app se conecta adónde, incluido el proceso que aloja una herramienta de un agente. Hay una prueba de 17 días disponible. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Implicaciones para los usuarios de Mac El grupo expuesto son los desarrolladores que añaden servidores MCP a la configuración de un agente o que aceptan pull requests que lo hacen. Pillar no informa de ninguna fusión, de modo que la campaña, tal como se describe, no había tenido éxito a través de GitHub en el momento de la revisión. Un desarrollador que hubiera copiado a mano una de las configuraciones quedaría fuera de ese recuento [[1]](https://www.pillar.security/blog/deadbugz-currently-active-mcp-supply-chain-campaign). ## Recomendaciones 1. Revise cualquier pull request que añada o modifique una entrada de servidor MCP con el mismo cuidado que una que añada código. 2. Busque en equipos y repositorios el endpoint y la ruta del script que enumera Pillar, y revierta los cambios que los introduzcan. 3. Prefiera clientes MCP que avisen cuando un servidor cambia sus definiciones de herramientas después de aprobarlo, como recomienda Pillar. 4. Mantenga, en la medida de lo posible, las claves SSH, las credenciales de la nube y el historial de shell fuera del alcance de los procesos de los agentes. ## Relevancia para FireAI FireAI no lee configuraciones MCP ni las instrucciones que recibe un agente, y no puede indicar a un agente que las ignore. En el caso de un servidor remoto como el descrito, cada conexión es un evento de red: la primera conexión de una app a un destino nuevo provoca una solicitud en el modo Alerta, y una [regla por app](https://hisnlabs.com/es/docs/per-app-rules) puede bloquear ese host. Un servidor que se ejecuta en local y solo lee archivos no genera tráfico de red que FireAI pueda ver. > Las herramientas de los agentes contactan con servidores remotos. FireAI nombra la app y el destino y permite bloquear el host con una regla. Pruébelo gratis durante 17 días. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Limitaciones El texto consultado del informe no muestra fecha de publicación. La atribución se basa en la cuenta pública, y se desconoce quién la opera. El informe no dice si algún agente llegó a ejecutar las instrucciones hostiles ni si se sustrajo alguna credencial [[1]](https://www.pillar.security/blog/deadbugz-currently-active-mcp-supply-chain-campaign). Pruebe [FireAI, de HisnLabs](https://hisnlabs.com/es/download) gratis durante 17 días. ## Sources - [Pillar Security: Deadbugz, a currently active MCP supply-chain campaign (publication date not shown in the fetched text)](https://www.pillar.security/blog/deadbugz-currently-active-mcp-supply-chain-campaign)