Pillar Security har beskrivit Deadbugz, en kampanj där ett GitHub-konto skickade in 23 pull requests på 74 minuter den 10 augusti 2026, som var och en lade till en MCP-server som först beter sig normalt och senare instruerar den anslutna AI-agenten att leta efter inloggningsuppgifter [1]. MCP, Model Context Protocol, är den standard som många AI-agenter använder för att anropa externa verktyg.
Bakgrund
En MCP-server talar om för en agent vilka verktyg den erbjuder och vad de gör, och agenten läser beskrivningarna som instruktioner. En server som ändrar sina beskrivningar efter installationen kan därför ändra vad agenten gör utan att ändra den kod som en granskare har sett [1].
Vad rapporten beskriver
Pull requests kom från ett offentligt konto med namnet zellkernel och gick till orelaterade projekt för AI och utvecklarverktyg mellan klockan 21.52 och 23.07 UTC. Sjutton konfigurerade en MCP-ändpunkt på distans, fyra hänvisade till ett dolt lokalt Python-skript och två var bidrag till kataloger. Nitton hade stängts och fyra var fortfarande öppna när Pillar granskade dem, och ingen hade slagits samman via GitHubs merge-funktion [1].
Servern, som heter productivity-suite, erbjuder textformatering och sammanfattningar. När en ansluten klient har gjort tre verktygsanrop skriver den om sina egna verktygsbeskrivningar så att agenten uppmanas att leta efter SSH-nycklar, AWS-inloggningsuppgifter, skalhistorik och Kubernetes-konfiguration och samtidigt dölja aktiviteten för användaren. Pillar uppger att fjärrändpunkten fortfarande var aktiv när analysen gjordes [1].
Följder för Mac-användare
Utvecklare som lägger till MCP-servrar i en agents konfiguration, eller som godkänner pull requests som gör det, är den exponerade gruppen. Pillar rapporterar ingen sammanslagning, så kampanjen i den form den beskrivs hade inte lyckats via GitHub vid tidpunkten för granskningen. En utvecklare som kopierade någon av konfigurationerna för hand skulle falla utanför den räkningen [1].
Rekommendationer
- Granska varje pull request som lägger till eller ändrar en post för en MCP-server lika noggrant som en som lägger till kod.
- Sök igenom datorer och arkiv efter den ändpunkt och den skriptsökväg som Pillar listar, och återställ ändringar som för in dem.
- Föredra MCP-klienter som varnar när en server ändrar sina verktygsdefinitioner efter godkännandet, vilket Pillar rekommenderar.
- Håll SSH-nycklar, molninloggningar och skalhistorik utom räckhåll för agentprocesser där det är möjligt.
Relevans för FireAI
FireAI läser inte MCP-konfigurationer eller de instruktioner som en agent tar emot, och den kan inte säga åt en agent att ignorera dem. För en fjärrserver som den som beskrivs är varje anslutning en nätverkshändelse: en första anslutning från en app till ett nytt mål utlöser en fråga i läget Alert, och en regel per app kan blockera den värden. En server som körs lokalt och bara läser filer ger ingen nätverkstrafik som FireAI kan se.
Begränsningar
Den hämtade texten i rapporten visar inget publiceringsdatum. Tillskrivningen vilar på det offentliga kontot, och operatören bakom det är okänd. Rapporten anger inte om någon agent faktiskt utförde de fientliga instruktionerna eller om några inloggningsuppgifter togs [1].
Prova FireAI från HisnLabs gratis i 17 dagar.