Notícias sobre segurança e IA

Cadeia de fornecimento de agentes de IA · Por FireAI Security & Research Team · Publicado

A Pillar Security descreve o Deadbugz, um servidor MCP que espera três chamadas de ferramentas antes de procurar chaves SSH

A Pillar Security diz que uma campanha de 23 pull requests propunha um servidor MCP que se torna hostil após três chamadas e manda o agente procurar chaves e histórico.

A chat bubble with a warning sign and the FireAI research mascot, next to the words “An MCP server waits 3 calls, then hunts keys.”

A Pillar Security descreveu o Deadbugz, uma campanha em que uma única conta do GitHub submeteu 23 pull requests em 74 minutos a 10 de agosto de 2026, cada um a acrescentar um servidor MCP que se comporta normalmente no início e mais tarde instrui o agente de IA ligado a procurar credenciais [1]. O MCP, Model Context Protocol, é a norma que muitos agentes de IA usam para chamar ferramentas externas.

Contexto

Um servidor MCP indica a um agente que ferramentas oferece e o que fazem, e o agente lê essas descrições como instruções. Um servidor que altera as suas descrições após a instalação pode, portanto, mudar o que o agente faz sem alterar o código que um revisor viu [1].

O que descreve o relatório

Os pull requests vieram de uma conta pública chamada zellkernel e foram dirigidos a projetos de IA e de ferramentas para programadores sem relação entre si, entre as 21h52 e as 23h07 UTC. Dezassete configuravam um endpoint MCP remoto, quatro remetiam para um script Python local oculto e dois eram submissões a diretórios. Dezanove foram fechados e quatro continuavam abertos quando a Pillar os analisou, e nenhum tinha sido integrado através do mecanismo de merge do GitHub [1].

O servidor, chamado productivity-suite, oferece formatação e resumo de texto. Depois de um cliente ligado fazer três chamadas de ferramentas, reescreve as descrições das suas próprias ferramentas de modo a que o agente seja instruído a procurar chaves SSH, credenciais da AWS, histórico da shell e configuração do Kubernetes, escondendo a atividade do utilizador. A Pillar afirma que o endpoint remoto continuava ativo no momento da sua análise [1].

Implicações para os utilizadores de Mac

O grupo exposto são os programadores que acrescentam servidores MCP à configuração de um agente, ou que aceitam pull requests que o fazem. A Pillar não relata nenhum merge, pelo que a campanha, tal como descrita, não tinha tido êxito através do GitHub no momento da análise. Um programador que tenha copiado uma das configurações à mão ficaria fora dessa contagem [1].

Recomendações

  1. Rever qualquer pull request que acrescente ou altere uma entrada de servidor MCP com o mesmo cuidado que um que acrescente código.
  2. Procurar nas máquinas e nos repositórios o endpoint e o caminho do script indicados pela Pillar, e reverter as alterações que os introduzam.
  3. Preferir clientes MCP que avisem quando um servidor altera as definições das suas ferramentas após a aprovação, como recomenda a Pillar.
  4. Manter, sempre que possível, as chaves SSH, as credenciais da nuvem e o histórico da shell fora do alcance dos processos de agentes.

Relevância para a FireAI

A FireAI não lê configurações MCP nem as instruções que um agente recebe, e não pode dizer a um agente que as ignore. Para um servidor remoto como o descrito, cada ligação é um evento de rede: uma primeira ligação de uma app a um novo destino desencadeia um pedido no modo Alerta, e uma regra por app pode bloquear esse host. Um servidor que corre localmente e apenas lê ficheiros não gera tráfego de rede que a FireAI possa ver.

Limitações

O texto do relatório consultado não mostra data de publicação. A atribuição assenta na conta pública, e o operador por trás dela é desconhecido. O relatório não diz se algum agente chegou a executar as instruções hostis nem se foram obtidas credenciais [1].

Experimente a FireAI, da HisnLabs gratuitamente durante 17 dias.

Fontes

  1. Pillar Security: Deadbugz, a currently active MCP supply-chain campaign (publication date not shown in the fetched text)