# A Pillar Security descreve o Deadbugz, um servidor MCP que espera três chamadas de ferramentas antes de procurar chaves SSH > A Pillar Security diz que uma campanha de 23 pull requests propunha um servidor MCP que se torna hostil após três chamadas e manda o agente procurar chaves e histórico. FireAI Security & Research Team (HisnLabs) · Published 2026-09-30 Canonical: https://hisnlabs.com/pt/news/deadbugz-mcp-server-pull-requests-agent-credentials A Pillar Security descreveu o Deadbugz, uma campanha em que uma única conta do GitHub submeteu 23 pull requests em 74 minutos a 10 de agosto de 2026, cada um a acrescentar um servidor MCP que se comporta normalmente no início e mais tarde instrui o agente de IA ligado a procurar credenciais [[1]](https://www.pillar.security/blog/deadbugz-currently-active-mcp-supply-chain-campaign). O MCP, Model Context Protocol, é a norma que muitos agentes de IA usam para chamar ferramentas externas. ## Contexto Um servidor MCP indica a um agente que ferramentas oferece e o que fazem, e o agente lê essas descrições como instruções. Um servidor que altera as suas descrições após a instalação pode, portanto, mudar o que o agente faz sem alterar o código que um revisor viu [[1]](https://www.pillar.security/blog/deadbugz-currently-active-mcp-supply-chain-campaign). ## O que descreve o relatório Os pull requests vieram de uma conta pública chamada zellkernel e foram dirigidos a projetos de IA e de ferramentas para programadores sem relação entre si, entre as 21h52 e as 23h07 UTC. Dezassete configuravam um endpoint MCP remoto, quatro remetiam para um script Python local oculto e dois eram submissões a diretórios. Dezanove foram fechados e quatro continuavam abertos quando a Pillar os analisou, e nenhum tinha sido integrado através do mecanismo de merge do GitHub [[1]](https://www.pillar.security/blog/deadbugz-currently-active-mcp-supply-chain-campaign). O servidor, chamado productivity-suite, oferece formatação e resumo de texto. Depois de um cliente ligado fazer três chamadas de ferramentas, reescreve as descrições das suas próprias ferramentas de modo a que o agente seja instruído a procurar chaves SSH, credenciais da AWS, histórico da shell e configuração do Kubernetes, escondendo a atividade do utilizador. A Pillar afirma que o endpoint remoto continuava ativo no momento da sua análise [[1]](https://www.pillar.security/blog/deadbugz-currently-active-mcp-supply-chain-campaign). > A FireAI, a firewall local para macOS desenvolvida pela HisnLabs, mostra que app se liga a onde, incluindo o processo que aloja uma ferramenta de agente. Está disponível um teste de 17 dias. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Implicações para os utilizadores de Mac O grupo exposto são os programadores que acrescentam servidores MCP à configuração de um agente, ou que aceitam pull requests que o fazem. A Pillar não relata nenhum merge, pelo que a campanha, tal como descrita, não tinha tido êxito através do GitHub no momento da análise. Um programador que tenha copiado uma das configurações à mão ficaria fora dessa contagem [[1]](https://www.pillar.security/blog/deadbugz-currently-active-mcp-supply-chain-campaign). ## Recomendações 1. Rever qualquer pull request que acrescente ou altere uma entrada de servidor MCP com o mesmo cuidado que um que acrescente código. 2. Procurar nas máquinas e nos repositórios o endpoint e o caminho do script indicados pela Pillar, e reverter as alterações que os introduzam. 3. Preferir clientes MCP que avisem quando um servidor altera as definições das suas ferramentas após a aprovação, como recomenda a Pillar. 4. Manter, sempre que possível, as chaves SSH, as credenciais da nuvem e o histórico da shell fora do alcance dos processos de agentes. ## Relevância para a FireAI A FireAI não lê configurações MCP nem as instruções que um agente recebe, e não pode dizer a um agente que as ignore. Para um servidor remoto como o descrito, cada ligação é um evento de rede: uma primeira ligação de uma app a um novo destino desencadeia um pedido no modo Alerta, e uma [regra por app](https://hisnlabs.com/pt/docs/per-app-rules) pode bloquear esse host. Um servidor que corre localmente e apenas lê ficheiros não gera tráfego de rede que a FireAI possa ver. > As ferramentas de agentes contactam servidores remotos. A FireAI identifica a app e o destino e permite bloquear o host com uma regra. Experimente-a gratuitamente durante 17 dias. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Limitações O texto do relatório consultado não mostra data de publicação. A atribuição assenta na conta pública, e o operador por trás dela é desconhecido. O relatório não diz se algum agente chegou a executar as instruções hostis nem se foram obtidas credenciais [[1]](https://www.pillar.security/blog/deadbugz-currently-active-mcp-supply-chain-campaign). Experimente a [FireAI, da HisnLabs](https://hisnlabs.com/pt/download) gratuitamente durante 17 dias. ## Sources - [Pillar Security: Deadbugz, a currently active MCP supply-chain campaign (publication date not shown in the fetched text)](https://www.pillar.security/blog/deadbugz-currently-active-mcp-supply-chain-campaign)