Pillar Security ha descritto Deadbugz, una campagna in cui un unico account GitHub ha inviato 23 pull request in 74 minuti il 10 agosto 2026, ognuna delle quali aggiungeva un server MCP che all’inizio si comporta normalmente e in seguito ordina all’agente IA collegato di cercare credenziali [1]. MCP, il Model Context Protocol, è lo standard che molti agenti IA usano per richiamare strumenti esterni.
Contesto
Un server MCP comunica a un agente quali strumenti offre e che cosa fanno, e l’agente legge quelle descrizioni come istruzioni. Un server che modifica le proprie descrizioni dopo l’installazione può quindi cambiare il comportamento dell’agente senza modificare il codice che un revisore ha esaminato [1].
Cosa descrive il rapporto
Le pull request provenivano da un account pubblico chiamato zellkernel ed erano dirette a progetti di IA e di strumenti per sviluppatori senza legami tra loro, tra le 21:52 e le 23:07 UTC. Diciassette configuravano un endpoint MCP remoto, quattro facevano riferimento a uno script Python locale nascosto e due erano proposte di inserimento in elenchi. Diciannove erano state chiuse e quattro erano ancora aperte quando Pillar le ha esaminate, e nessuna era stata unita tramite il meccanismo di merge di GitHub [1].
Il server, chiamato productivity-suite, offre funzioni di formattazione e riassunto del testo. Dopo che un client collegato ha effettuato tre chiamate agli strumenti, riscrive le proprie descrizioni in modo che all’agente venga ordinato di cercare chiavi SSH, credenziali AWS, cronologia della shell e configurazione di Kubernetes, nascondendo l’attività all’utente. Pillar afferma che l’endpoint remoto era ancora attivo al momento della sua analisi [1].
Implicazioni per chi usa un Mac
Il gruppo esposto è quello degli sviluppatori che aggiungono server MCP alla configurazione di un agente, o che accettano pull request che lo fanno. Pillar non riporta alcun merge, quindi al momento dell’esame la campagna così descritta non era andata a buon fine tramite GitHub. Uno sviluppatore che avesse copiato a mano una delle configurazioni resterebbe fuori da quel conteggio [1].
Raccomandazioni
- Esaminare qualsiasi pull request che aggiunge o modifica una voce di server MCP con la stessa attenzione riservata a una che aggiunge codice.
- Cercare su macchine e repository l’endpoint e il percorso dello script indicati da Pillar, e annullare le modifiche che li introducono.
- Preferire client MCP che avvisano quando un server modifica le definizioni dei propri strumenti dopo l’approvazione, come raccomanda Pillar.
- Tenere, quando possibile, chiavi SSH, credenziali cloud e cronologia della shell fuori dalla portata dei processi degli agenti.
Rilevanza per FireAI
FireAI non legge le configurazioni MCP né le istruzioni che un agente riceve, e non può dire a un agente di ignorarle. Per un server remoto come quello descritto, ogni connessione è un evento di rete: la prima connessione di un’app verso una nuova destinazione fa scattare una richiesta di conferma in modalità Avviso, e una regola per app può bloccare quell’host. Un server che gira in locale e si limita a leggere file non genera traffico di rete che FireAI possa vedere.
Limiti
Il testo del rapporto consultato non riporta una data di pubblicazione. L’attribuzione si basa sull’account pubblico, e l’operatore che vi sta dietro è sconosciuto. Il rapporto non dice se un agente abbia effettivamente eseguito le istruzioni ostili né se siano state sottratte credenziali [1].
Prova FireAI, di HisnLabs gratis per 17 giorni.