Güvenlik ve Yapay Zeka haberleri

Yapay zekâ ajanı tedarik zinciri · Yazan FireAI Security & Research Team · Yayınlandı

Pillar Security, SSH anahtarlarını aramaya başlamadan önce üç araç çağrısı bekleyen bir MCP sunucusu olan Deadbugz'ı anlatıyor

Pillar Security'ye göre 23 çekme isteğinden oluşan bir kampanya, üç çağrıdan sonra düşmancaya dönen ve yapay zekâ ajanına anahtarları ve kabuk geçmişini aratan bir MCP sunucusu sundu.

A chat bubble with a warning sign and the FireAI research mascot, next to the words “An MCP server waits 3 calls, then hunts keys.”

Pillar Security, bir GitHub hesabının 10 Ağustos 2026'da 74 dakika içinde 23 çekme isteği (pull request) gönderdiği Deadbugz adlı bir kampanyayı anlattı; her istek, başta normal davranan ve daha sonra bağlı yapay zekâ ajanına kimlik bilgilerini aramasını söyleyen bir MCP sunucusu ekliyordu [1]. MCP, yani Model Context Protocol, birçok yapay zekâ ajanının dış araçları çağırmak için kullandığı standarttır.

Arka plan

Bir MCP sunucusu ajana hangi araçları sunduğunu ve bunların ne yaptığını bildirir; ajan da bu açıklamaları talimat olarak okur. Dolayısıyla kurulumdan sonra açıklamalarını değiştiren bir sunucu, bir inceleyicinin gördüğü kodu değiştirmeden ajanın yaptıklarını değiştirebilir [1].

Raporun anlattıkları

Çekme istekleri zellkernel adlı herkese açık bir hesaptan geldi ve UTC saatiyle 21.52 ile 23.07 arasında birbiriyle ilgisiz yapay zekâ ve geliştirici aracı projelerine gönderildi. On yedisi uzak bir MCP uç noktası yapılandırıyor, dördü gizli bir yerel Python betiğine başvuruyor, ikisi ise dizin başvurusuydu. Pillar incelediğinde on dokuzu kapatılmış, dördü hâlâ açıktı ve hiçbiri GitHub'ın birleştirme mekanizmasıyla birleştirilmemişti [1].

productivity-suite adlı sunucu metin biçimlendirme ve özetleme sunuyor. Bağlı bir istemci üç araç çağrısı yaptıktan sonra kendi araç açıklamalarını yeniden yazıyor; böylece ajana, etkinliği kullanıcıdan gizleyerek SSH anahtarlarını, AWS kimlik bilgilerini, kabuk geçmişini ve Kubernetes yapılandırmasını araması söyleniyor. Pillar, analiz sırasında uzak uç noktanın hâlâ etkin olduğunu belirtiyor [1].

Mac kullanıcıları için sonuçlar

Açıkta kalan grup, bir ajanın yapılandırmasına MCP sunucuları ekleyen ya da bunu yapan çekme isteklerini kabul eden geliştiricilerdir. Pillar herhangi bir birleştirme bildirmiyor; dolayısıyla anlatıldığı haliyle kampanya, inceleme sırasında GitHub üzerinden başarıya ulaşmamıştı. Yapılandırmalardan birini elle kopyalamış bir geliştirici bu sayımın dışında kalır [1].

Öneriler

  1. Bir MCP sunucusu girdisi ekleyen ya da değiştiren her çekme isteğini, kod ekleyen bir istek kadar dikkatle inceleyin.
  2. Makinelerde ve depolarda Pillar'ın listelediği uç noktayı ve betik yolunu arayın ve bunları ekleyen değişiklikleri geri alın.
  3. Pillar'ın önerdiği gibi, bir sunucu onaydan sonra araç tanımlarını değiştirdiğinde uyarı veren MCP istemcilerini tercih edin.
  4. SSH anahtarlarını, bulut kimlik bilgilerini ve kabuk geçmişini mümkün olduğunca ajan süreçlerinin erişiminden uzak tutun.

FireAI açısından önemi

FireAI MCP yapılandırmalarını ya da bir ajanın aldığı talimatları okumaz ve bir ajana bunları yok saymasını söyleyemez. Anlatılan gibi uzak bir sunucu için her bağlantı bir ağ olayıdır: Uyarı modunda bir uygulamadan yeni bir hedefe yapılan ilk bağlantı bir istem tetikler ve bir uygulama başına kural o ana makineyi engelleyebilir. Yerelde çalışan ve yalnızca dosya okuyan bir sunucu, FireAI'ın görebileceği hiçbir ağ trafiği üretmez.

Sınırlamalar

Raporun erişilen metninde bir yayın tarihi görünmüyor. Atıf herkese açık hesaba dayanıyor ve arkasındaki operatör bilinmiyor. Rapor, herhangi bir ajanın düşmanca talimatları gerçekten çalıştırıp çalıştırmadığını ya da herhangi bir kimlik bilgisinin alınıp alınmadığını söylemiyor [1].

HisnLabs'in FireAI'sini 17 gün ücretsiz deneyin.

Kaynaklar

  1. Pillar Security: Deadbugz, a currently active MCP supply-chain campaign (publication date not shown in the fetched text)