# Pillar Security beskriver Deadbugz, en MCP-server som väntar på tre verktygsanrop innan den letar efter SSH-nycklar > Enligt Pillar Security erbjöd en kampanj med 23 pull requests en MCP-server som blir fientlig efter tre anrop och säger åt AI-agenten att leta efter nycklar och skalhistorik. FireAI Security & Research Team (HisnLabs) · Published 2026-09-30 Canonical: https://hisnlabs.com/sv/news/deadbugz-mcp-server-pull-requests-agent-credentials Pillar Security har beskrivit Deadbugz, en kampanj där ett GitHub-konto skickade in 23 pull requests på 74 minuter den 10 augusti 2026, som var och en lade till en MCP-server som först beter sig normalt och senare instruerar den anslutna AI-agenten att leta efter inloggningsuppgifter [[1]](https://www.pillar.security/blog/deadbugz-currently-active-mcp-supply-chain-campaign). MCP, Model Context Protocol, är den standard som många AI-agenter använder för att anropa externa verktyg. ## Bakgrund En MCP-server talar om för en agent vilka verktyg den erbjuder och vad de gör, och agenten läser beskrivningarna som instruktioner. En server som ändrar sina beskrivningar efter installationen kan därför ändra vad agenten gör utan att ändra den kod som en granskare har sett [[1]](https://www.pillar.security/blog/deadbugz-currently-active-mcp-supply-chain-campaign). ## Vad rapporten beskriver Pull requests kom från ett offentligt konto med namnet zellkernel och gick till orelaterade projekt för AI och utvecklarverktyg mellan klockan 21.52 och 23.07 UTC. Sjutton konfigurerade en MCP-ändpunkt på distans, fyra hänvisade till ett dolt lokalt Python-skript och två var bidrag till kataloger. Nitton hade stängts och fyra var fortfarande öppna när Pillar granskade dem, och ingen hade slagits samman via GitHubs merge-funktion [[1]](https://www.pillar.security/blog/deadbugz-currently-active-mcp-supply-chain-campaign). Servern, som heter productivity-suite, erbjuder textformatering och sammanfattningar. När en ansluten klient har gjort tre verktygsanrop skriver den om sina egna verktygsbeskrivningar så att agenten uppmanas att leta efter SSH-nycklar, AWS-inloggningsuppgifter, skalhistorik och Kubernetes-konfiguration och samtidigt dölja aktiviteten för användaren. Pillar uppger att fjärrändpunkten fortfarande var aktiv när analysen gjordes [[1]](https://www.pillar.security/blog/deadbugz-currently-active-mcp-supply-chain-campaign). > FireAI, den lokala brandväggen för macOS från HisnLabs, visar vilken app som ansluter vart, även den process som är värd för ett agentverktyg. En 17 dagars provperiod finns. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Följder för Mac-användare Utvecklare som lägger till MCP-servrar i en agents konfiguration, eller som godkänner pull requests som gör det, är den exponerade gruppen. Pillar rapporterar ingen sammanslagning, så kampanjen i den form den beskrivs hade inte lyckats via GitHub vid tidpunkten för granskningen. En utvecklare som kopierade någon av konfigurationerna för hand skulle falla utanför den räkningen [[1]](https://www.pillar.security/blog/deadbugz-currently-active-mcp-supply-chain-campaign). ## Rekommendationer 1. Granska varje pull request som lägger till eller ändrar en post för en MCP-server lika noggrant som en som lägger till kod. 2. Sök igenom datorer och arkiv efter den ändpunkt och den skriptsökväg som Pillar listar, och återställ ändringar som för in dem. 3. Föredra MCP-klienter som varnar när en server ändrar sina verktygsdefinitioner efter godkännandet, vilket Pillar rekommenderar. 4. Håll SSH-nycklar, molninloggningar och skalhistorik utom räckhåll för agentprocesser där det är möjligt. ## Relevans för FireAI FireAI läser inte MCP-konfigurationer eller de instruktioner som en agent tar emot, och den kan inte säga åt en agent att ignorera dem. För en fjärrserver som den som beskrivs är varje anslutning en nätverkshändelse: en första anslutning från en app till ett nytt mål utlöser en fråga i läget Alert, och en [regel per app](https://hisnlabs.com/sv/docs/per-app-rules) kan blockera den värden. En server som körs lokalt och bara läser filer ger ingen nätverkstrafik som FireAI kan se. > Agentverktyg når ut till fjärrservrar. FireAI namnger appen och målet och låter en regel blockera värden. Prova gratis i 17 dagar. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Begränsningar Den hämtade texten i rapporten visar inget publiceringsdatum. Tillskrivningen vilar på det offentliga kontot, och operatören bakom det är okänd. Rapporten anger inte om någon agent faktiskt utförde de fientliga instruktionerna eller om några inloggningsuppgifter togs [[1]](https://www.pillar.security/blog/deadbugz-currently-active-mcp-supply-chain-campaign). Prova [FireAI från HisnLabs](https://hisnlabs.com/sv/download) gratis i 17 dagar. ## Sources - [Pillar Security: Deadbugz, a currently active MCP supply-chain campaign (publication date not shown in the fetched text)](https://www.pillar.security/blog/deadbugz-currently-active-mcp-supply-chain-campaign)