A Pillar Security descreveu o Deadbugz, uma campanha em que uma única conta do GitHub submeteu 23 pull requests em 74 minutos a 10 de agosto de 2026, cada um a acrescentar um servidor MCP que se comporta normalmente no início e mais tarde instrui o agente de IA ligado a procurar credenciais [1]. O MCP, Model Context Protocol, é a norma que muitos agentes de IA usam para chamar ferramentas externas.
Contexto
Um servidor MCP indica a um agente que ferramentas oferece e o que fazem, e o agente lê essas descrições como instruções. Um servidor que altera as suas descrições após a instalação pode, portanto, mudar o que o agente faz sem alterar o código que um revisor viu [1].
O que descreve o relatório
Os pull requests vieram de uma conta pública chamada zellkernel e foram dirigidos a projetos de IA e de ferramentas para programadores sem relação entre si, entre as 21h52 e as 23h07 UTC. Dezassete configuravam um endpoint MCP remoto, quatro remetiam para um script Python local oculto e dois eram submissões a diretórios. Dezanove foram fechados e quatro continuavam abertos quando a Pillar os analisou, e nenhum tinha sido integrado através do mecanismo de merge do GitHub [1].
O servidor, chamado productivity-suite, oferece formatação e resumo de texto. Depois de um cliente ligado fazer três chamadas de ferramentas, reescreve as descrições das suas próprias ferramentas de modo a que o agente seja instruído a procurar chaves SSH, credenciais da AWS, histórico da shell e configuração do Kubernetes, escondendo a atividade do utilizador. A Pillar afirma que o endpoint remoto continuava ativo no momento da sua análise [1].
Implicações para os utilizadores de Mac
O grupo exposto são os programadores que acrescentam servidores MCP à configuração de um agente, ou que aceitam pull requests que o fazem. A Pillar não relata nenhum merge, pelo que a campanha, tal como descrita, não tinha tido êxito através do GitHub no momento da análise. Um programador que tenha copiado uma das configurações à mão ficaria fora dessa contagem [1].
Recomendações
- Rever qualquer pull request que acrescente ou altere uma entrada de servidor MCP com o mesmo cuidado que um que acrescente código.
- Procurar nas máquinas e nos repositórios o endpoint e o caminho do script indicados pela Pillar, e reverter as alterações que os introduzam.
- Preferir clientes MCP que avisem quando um servidor altera as definições das suas ferramentas após a aprovação, como recomenda a Pillar.
- Manter, sempre que possível, as chaves SSH, as credenciais da nuvem e o histórico da shell fora do alcance dos processos de agentes.
Relevância para a FireAI
A FireAI não lê configurações MCP nem as instruções que um agente recebe, e não pode dizer a um agente que as ignore. Para um servidor remoto como o descrito, cada ligação é um evento de rede: uma primeira ligação de uma app a um novo destino desencadeia um pedido no modo Alerta, e uma regra por app pode bloquear esse host. Um servidor que corre localmente e apenas lê ficheiros não gera tráfego de rede que a FireAI possa ver.
Limitações
O texto do relatório consultado não mostra data de publicação. A atribuição assenta na conta pública, e o operador por trás dela é desconhecido. O relatório não diz se algum agente chegou a executar as instruções hostis nem se foram obtidas credenciais [1].
Experimente a FireAI, da HisnLabs gratuitamente durante 17 dias.