Notícias sobre segurança e IA

Cadeia de suprimentos de agentes de IA · Por FireAI Security & Research Team · Publicado

Pillar Security descreve o Deadbugz, um servidor MCP que espera três chamadas de ferramenta antes de sair à caça de chaves SSH

Segundo a Pillar Security, uma campanha de 23 pull requests oferecia um servidor MCP que se torna hostil após três chamadas e manda o agente de IA procurar chaves e histórico do shell.

A chat bubble with a warning sign and the FireAI research mascot, next to the words “An MCP server waits 3 calls, then hunts keys.”

A Pillar Security descreveu o Deadbugz, uma campanha em que uma única conta do GitHub enviou 23 pull requests em 74 minutos em 10 de agosto de 2026, cada um acrescentando um servidor MCP que se comporta normalmente no início e depois instrui o agente de IA conectado a procurar credenciais [1]. O MCP, Model Context Protocol, é o padrão que muitos agentes de IA usam para chamar ferramentas externas.

Contexto

Um servidor MCP informa a um agente quais ferramentas oferece e o que elas fazem, e o agente lê essas descrições como instruções. Um servidor que altera suas descrições depois de instalado pode, portanto, mudar o que o agente faz sem mudar o código que um revisor viu [1].

O que o relatório descreve

Os pull requests vieram de uma conta pública chamada zellkernel e foram enviados a projetos de IA e de ferramentas para desenvolvedores sem relação entre si, entre 21h52 e 23h07 UTC. Dezessete configuravam um endpoint MCP remoto, quatro faziam referência a um script Python local oculto e dois eram submissões a diretórios. Dezenove foram fechados e quatro ainda estavam abertos quando a Pillar os analisou, e nenhum havia sido incorporado pelo mecanismo de merge do GitHub [1].

O servidor, chamado productivity-suite, oferece formatação e resumo de textos. Depois que um cliente conectado faz três chamadas de ferramenta, ele reescreve as descrições das próprias ferramentas para que o agente seja instruído a procurar chaves SSH, credenciais da AWS, histórico do shell e configurações do Kubernetes, escondendo a atividade do usuário. A Pillar diz que o endpoint remoto ainda estava ativo no momento de sua análise [1].

Implicações para usuários de Mac

O grupo exposto são os desenvolvedores que acrescentam servidores MCP à configuração de um agente ou que aceitam pull requests que fazem isso. A Pillar não relata nenhum merge, então a campanha, tal como descrita, não tinha tido sucesso pelo GitHub no momento da análise. Um desenvolvedor que tenha copiado uma das configurações manualmente ficaria fora dessa contagem [1].

Recomendações

  1. Revise qualquer pull request que acrescente ou altere uma entrada de servidor MCP com o mesmo cuidado dedicado a um que acrescente código.
  2. Procure nas máquinas e nos repositórios o endpoint e o caminho de script listados pela Pillar e reverta as alterações que os introduzam.
  3. Prefira clientes MCP que avisem quando um servidor altera as definições de suas ferramentas depois da aprovação, como recomenda a Pillar.
  4. Sempre que possível, mantenha chaves SSH, credenciais de nuvem e o histórico do shell fora do alcance dos processos de agentes.

Relevância para o FireAI

O FireAI não lê configurações MCP nem as instruções que um agente recebe, e não pode mandar um agente ignorá-las. No caso de um servidor remoto como o descrito, cada conexão é um evento de rede: a primeira conexão de um app a um destino novo dispara um aviso no modo Alerta, e uma regra por app pode bloquear esse host. Um servidor que roda localmente e apenas lê arquivos não gera tráfego de rede que o FireAI possa ver.

Limitações

O texto consultado do relatório não mostra data de publicação. A atribuição se baseia na conta pública, e o operador por trás dela é desconhecido. O relatório não diz se algum agente chegou a executar as instruções hostis nem se alguma credencial foi levada [1].

Experimente o FireAI, da HisnLabs grátis por 17 dias.

Fontes

  1. Pillar Security: Deadbugz, a currently active MCP supply-chain campaign (publication date not shown in the fetched text)