# Pillar Security beskriver Deadbugz, en MCP-server som venter på tre verktøykall før den leter etter SSH-nøkler > Ifølge Pillar Security tilbød 23 pull requests en MCP-server som blir fiendtlig etter tre kall og ber KI-agenten lete etter nøkler og skallhistorikk. FireAI Security & Research Team (HisnLabs) · Published 2026-09-30 Canonical: https://hisnlabs.com/no/news/deadbugz-mcp-server-pull-requests-agent-credentials Pillar Security har beskrevet Deadbugz, en kampanje der én GitHub-konto sendte inn 23 pull requests i løpet av 74 minutter 10. august 2026. Hver av dem la til en MCP-server som først oppfører seg normalt og senere instruerer den tilkoblede KI-agenten om å lete etter legitimasjon [[1]](https://www.pillar.security/blog/deadbugz-currently-active-mcp-supply-chain-campaign). MCP, Model Context Protocol, er standarden mange KI-agenter bruker for å kalle eksterne verktøy. ## Bakgrunn En MCP-server forteller en agent hvilke verktøy den tilbyr og hva de gjør, og agenten leser disse beskrivelsene som instruksjoner. En server som endrer beskrivelsene sine etter installasjonen, kan derfor endre hva agenten gjør uten å endre koden en kontrollør så [[1]](https://www.pillar.security/blog/deadbugz-currently-active-mcp-supply-chain-campaign). ## Hva rapporten beskriver Pull requestene kom fra en offentlig konto kalt zellkernel og gikk til urelaterte prosjekter innen KI og utviklerverktøy mellom kl. 21.52 og 23.07 UTC. Sytten konfigurerte et eksternt MCP-endepunkt, fire viste til et skjult lokalt Python-skript og to var innsendinger til kataloger. Nitten var lukket og fire fortsatt åpne da Pillar gikk gjennom dem, og ingen var slått sammen via GitHubs mekanisme for sammenslåing [[1]](https://www.pillar.security/blog/deadbugz-currently-active-mcp-supply-chain-campaign). Serveren, kalt productivity-suite, tilbyr tekstformatering og oppsummering. Etter at en tilkoblet klient har gjort tre verktøykall, skriver den om sine egne verktøybeskrivelser slik at agenten får beskjed om å lete etter SSH-nøkler, AWS-legitimasjon, skallhistorikk og Kubernetes-konfigurasjon og samtidig skjule aktiviteten for brukeren. Pillar oppgir at det eksterne endepunktet fortsatt var aktivt da analysen ble gjort [[1]](https://www.pillar.security/blog/deadbugz-currently-active-mcp-supply-chain-campaign). > FireAI, brannmuren på enheten for macOS utviklet av HisnLabs, viser hvilken app som kobler seg til hvor, også prosessen som er vert for et agentverktøy. En prøveperiode på 17 dager er tilgjengelig. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Hva dette betyr for Mac-brukere Utviklere som legger MCP-servere til i en agents konfigurasjon, eller som godtar pull requests som gjør det, er gruppen som er eksponert. Pillar melder ikke om noen sammenslåing, så kampanjen slik den er beskrevet, hadde ikke lyktes via GitHub da gjennomgangen ble gjort. En utvikler som kopierte en av konfigurasjonene for hånd, ville falle utenfor denne opptellingen [[1]](https://www.pillar.security/blog/deadbugz-currently-active-mcp-supply-chain-campaign). ## Anbefalinger 1. Gå gjennom enhver pull request som legger til eller endrer en MCP-serveroppføring like nøye som en som legger til kode. 2. Søk på maskiner og i repositorier etter endepunktet og skriptstien Pillar oppgir, og reverser endringer som innfører dem. 3. Foretrekk MCP-klienter som varsler når en server endrer verktøydefinisjonene sine etter godkjenning, slik Pillar anbefaler. 4. Hold SSH-nøkler, skylegitimasjon og skallhistorikk utenfor rekkevidden til agentprosesser der det er mulig. ## Relevans for FireAI FireAI leser ikke MCP-konfigurasjoner eller instruksjonene en agent mottar, og den kan ikke be en agent om å ignorere dem. For en ekstern server som den beskrevne er hver tilkobling en nettverkshendelse: en første tilkobling fra en app til en ny destinasjon utløser en forespørsel i varslingsmodus (Alert), og en [regel per app](https://hisnlabs.com/no/docs/per-app-rules) kan blokkere verten. En server som kjører lokalt og bare leser filer, skaper ingen nettverkstrafikk som FireAI kan se. > Agentverktøy kontakter eksterne servere. FireAI navngir appen og destinasjonen og lar en regel blokkere verten. Prøv gratis i 17 dager. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Begrensninger Teksten i rapporten, slik den ble hentet, viser ingen publiseringsdato. Tilskrivingen bygger på den offentlige kontoen, og operatøren bak den er ukjent. Rapporten sier ikke om noen agent faktisk kjørte de fiendtlige instruksjonene, eller om noen legitimasjon ble tatt [[1]](https://www.pillar.security/blog/deadbugz-currently-active-mcp-supply-chain-campaign). Prøv [FireAI, av HisnLabs](https://hisnlabs.com/no/download) gratis i 17 dager. ## Sources - [Pillar Security: Deadbugz, a currently active MCP supply-chain campaign (publication date not shown in the fetched text)](https://www.pillar.security/blog/deadbugz-currently-active-mcp-supply-chain-campaign)