Новости безопасности и искусственного интеллекта

Цепочка поставок ИИ-агентов · Автор FireAI Security & Research Team · Опубликовано

Pillar Security описывает Deadbugz — MCP-сервер, который выжидает три вызова инструментов, прежде чем начать поиск SSH-ключей

По данным Pillar Security, кампания из 23 pull request предлагала MCP-сервер, который после трёх вызовов становится враждебным и велит ИИ-агенту искать ключи и историю оболочки.

A chat bubble with a warning sign and the FireAI research mascot, next to the words “An MCP server waits 3 calls, then hunts keys.”

Pillar Security описала Deadbugz — кампанию, в ходе которой одна учётная запись GitHub 10 августа 2026 года за 74 минуты отправила 23 pull request, каждый из которых добавлял MCP-сервер, сначала ведущий себя нормально, а затем дающий подключённому ИИ-агенту указание искать учётные данные [1]. MCP (Model Context Protocol) — стандарт, с помощью которого многие ИИ-агенты вызывают внешние инструменты.

Предыстория

MCP-сервер сообщает агенту, какие инструменты он предлагает и что они делают, а агент воспринимает эти описания как инструкции. Поэтому сервер, меняющий свои описания после установки, может изменить поведение агента, не меняя код, который видел рецензент [1].

Что описывает отчёт

Pull request поступили от публичной учётной записи zellkernel в не связанные между собой проекты ИИ и инструментов для разработчиков в период с 21:52 до 23:07 UTC. Семнадцать из них настраивали удалённую конечную точку MCP, четыре ссылались на скрытый локальный скрипт Python, а два были заявками в каталоги. Когда Pillar их изучала, девятнадцать были закрыты, четыре оставались открытыми, и ни один не был принят через механизм слияния GitHub [1].

Сервер под названием productivity-suite предлагает форматирование и реферирование текста. После того как подключённый клиент сделает три вызова инструментов, сервер переписывает собственные описания инструментов так, чтобы агент получил указание искать SSH-ключи, учётные данные AWS, историю оболочки и конфигурацию Kubernetes, скрывая эту активность от пользователя. Pillar сообщает, что на момент анализа удалённая конечная точка ещё работала [1].

Выводы для пользователей Mac

Под угрозой находятся разработчики, которые добавляют MCP-серверы в конфигурацию агента или принимают pull request, которые это делают. Pillar не сообщает ни об одном слиянии, поэтому описанная кампания на момент проверки не достигла успеха через GitHub. Разработчик, скопировавший одну из конфигураций вручную, в этот подсчёт не попал бы [1].

Рекомендации

  1. Проверяйте любой pull request, добавляющий или изменяющий запись MCP-сервера, так же тщательно, как pull request, добавляющий код.
  2. Найдите на компьютерах и в репозиториях конечную точку и путь к скрипту, которые приводит Pillar, и откатите изменения, которые их добавляют.
  3. Отдавайте предпочтение MCP-клиентам, которые предупреждают, если сервер изменил определения инструментов после одобрения, — это рекомендует Pillar.
  4. По возможности держите SSH-ключи, облачные учётные данные и историю оболочки вне досягаемости процессов агентов.

Какое отношение это имеет к FireAI

FireAI не читает конфигурации MCP и инструкции, которые получает агент, и не может велеть агенту их игнорировать. Для удалённого сервера, подобного описанному, каждое соединение — сетевое событие: первое соединение приложения с новым адресом вызывает запрос в режиме оповещения, а правило для приложения может заблокировать этот хост. Сервер, который работает локально и только читает файлы, не создаёт сетевого трафика, который FireAI мог бы увидеть.

Ограничения

В полученном тексте отчёта не указана дата публикации. Атрибуция основана на публичной учётной записи, а стоящий за ней оператор неизвестен. В отчёте не сказано, выполнил ли какой-либо агент враждебные инструкции на самом деле и были ли похищены какие-либо учётные данные [1].

Попробуйте FireAI от HisnLabs бесплатно 17 дней.

Источники

  1. Pillar Security: Deadbugz, a currently active MCP supply-chain campaign (publication date not shown in the fetched text)