Pillar Security har beskrevet Deadbugz, en kampanje der én GitHub-konto sendte inn 23 pull requests i løpet av 74 minutter 10. august 2026. Hver av dem la til en MCP-server som først oppfører seg normalt og senere instruerer den tilkoblede KI-agenten om å lete etter legitimasjon [1]. MCP, Model Context Protocol, er standarden mange KI-agenter bruker for å kalle eksterne verktøy.
Bakgrunn
En MCP-server forteller en agent hvilke verktøy den tilbyr og hva de gjør, og agenten leser disse beskrivelsene som instruksjoner. En server som endrer beskrivelsene sine etter installasjonen, kan derfor endre hva agenten gjør uten å endre koden en kontrollør så [1].
Hva rapporten beskriver
Pull requestene kom fra en offentlig konto kalt zellkernel og gikk til urelaterte prosjekter innen KI og utviklerverktøy mellom kl. 21.52 og 23.07 UTC. Sytten konfigurerte et eksternt MCP-endepunkt, fire viste til et skjult lokalt Python-skript og to var innsendinger til kataloger. Nitten var lukket og fire fortsatt åpne da Pillar gikk gjennom dem, og ingen var slått sammen via GitHubs mekanisme for sammenslåing [1].
Serveren, kalt productivity-suite, tilbyr tekstformatering og oppsummering. Etter at en tilkoblet klient har gjort tre verktøykall, skriver den om sine egne verktøybeskrivelser slik at agenten får beskjed om å lete etter SSH-nøkler, AWS-legitimasjon, skallhistorikk og Kubernetes-konfigurasjon og samtidig skjule aktiviteten for brukeren. Pillar oppgir at det eksterne endepunktet fortsatt var aktivt da analysen ble gjort [1].
Hva dette betyr for Mac-brukere
Utviklere som legger MCP-servere til i en agents konfigurasjon, eller som godtar pull requests som gjør det, er gruppen som er eksponert. Pillar melder ikke om noen sammenslåing, så kampanjen slik den er beskrevet, hadde ikke lyktes via GitHub da gjennomgangen ble gjort. En utvikler som kopierte en av konfigurasjonene for hånd, ville falle utenfor denne opptellingen [1].
Anbefalinger
- Gå gjennom enhver pull request som legger til eller endrer en MCP-serveroppføring like nøye som en som legger til kode.
- Søk på maskiner og i repositorier etter endepunktet og skriptstien Pillar oppgir, og reverser endringer som innfører dem.
- Foretrekk MCP-klienter som varsler når en server endrer verktøydefinisjonene sine etter godkjenning, slik Pillar anbefaler.
- Hold SSH-nøkler, skylegitimasjon og skallhistorikk utenfor rekkevidden til agentprosesser der det er mulig.
Relevans for FireAI
FireAI leser ikke MCP-konfigurasjoner eller instruksjonene en agent mottar, og den kan ikke be en agent om å ignorere dem. For en ekstern server som den beskrevne er hver tilkobling en nettverkshendelse: en første tilkobling fra en app til en ny destinasjon utløser en forespørsel i varslingsmodus (Alert), og en regel per app kan blokkere verten. En server som kjører lokalt og bare leser filer, skaper ingen nettverkstrafikk som FireAI kan se.
Begrensninger
Teksten i rapporten, slik den ble hentet, viser ingen publiseringsdato. Tilskrivingen bygger på den offentlige kontoen, og operatøren bak den er ukjent. Rapporten sier ikke om noen agent faktisk kjørte de fiendtlige instruksjonene, eller om noen legitimasjon ble tatt [1].
Prøv FireAI, av HisnLabs gratis i 17 dager.