Новини безпеки та ШІ

Ланцюг постачання ШІ-агентів · Автор FireAI Security & Research Team · Опубліковано

Pillar Security описує Deadbugz — MCP-сервер, який чекає трьох викликів інструментів, перш ніж шукати ключі SSH

За Pillar Security, 23 pull request пропонували MCP-сервер, що після трьох викликів стає ворожим і велить ШІ-агентові шукати ключі та історію оболонки.

A chat bubble with a warning sign and the FireAI research mascot, next to the words “An MCP server waits 3 calls, then hunts keys.”

Pillar Security описала Deadbugz — кампанію, у якій один обліковий запис GitHub 10 серпня 2026 року за 74 хвилини надіслав 23 pull request, кожен з яких додавав MCP-сервер, що спершу поводиться нормально, а згодом наказує під’єднаному ШІ-агентові шукати облікові дані [1]. MCP, Model Context Protocol, — стандарт, яким багато ШІ-агентів користуються для виклику зовнішніх інструментів.

Передумови

MCP-сервер повідомляє агентові, які інструменти він пропонує і що вони роблять, а агент сприймає ці описи як інструкції. Тож сервер, який змінює свої описи після встановлення, може змінити поведінку агента, не змінюючи коду, який бачив рецензент [1].

Що описує звіт

Pull request надходили від публічного облікового запису zellkernel до не пов’язаних між собою проєктів у сфері ШІ та інструментів для розробників між 21:52 і 23:07 за UTC. Сімнадцять із них налаштовували віддалену кінцеву точку MCP, чотири посилалися на прихований локальний скрипт Python, а два були заявками до каталогів. На момент перевірки Pillar дев’ятнадцять було закрито, чотири залишалися відкритими, і жоден не був злитий через механізм злиття GitHub [1].

Сервер під назвою productivity-suite пропонує форматування й стислий виклад тексту. Після того як під’єднаний клієнт здійснить три виклики інструментів, він переписує власні описи інструментів так, що агентові наказано шукати ключі SSH, облікові дані AWS, історію командної оболонки та конфігурацію Kubernetes, приховуючи цю діяльність від користувача. Pillar повідомляє, що на момент її аналізу віддалена кінцева точка ще працювала [1].

Наслідки для користувачів Mac

Під загрозою розробники, які додають MCP-сервери до конфігурації агента або приймають pull request, що це роблять. Pillar не повідомляє про жодне злиття, тож описана кампанія на момент перевірки не досягла успіху через GitHub. Розробник, який скопіював одну з конфігурацій вручну, до цього підрахунку не потрапив би [1].

Рекомендації

  1. Перевіряйте будь-який pull request, що додає чи змінює запис MCP-сервера, так само ретельно, як той, що додає код.
  2. Пошукайте на комп’ютерах і в репозиторіях кінцеву точку та шлях до скрипта, наведені Pillar, і скасуйте зміни, які їх додають.
  3. Віддавайте перевагу MCP-клієнтам, які попереджають, коли сервер змінює визначення інструментів після схвалення, як радить Pillar.
  4. За можливості тримайте ключі SSH, хмарні облікові дані й історію командної оболонки поза досяжністю процесів агентів.

Стосунок до FireAI

FireAI не читає конфігурацій MCP чи інструкцій, які отримує агент, і не може наказати агентові їх ігнорувати. Для віддаленого сервера, як описаний, кожне з’єднання є мережевою подією: перше з’єднання застосунку з новим призначенням викликає запит у режимі Сповіщення, а правило для застосунку може заблокувати цей хост. Сервер, що працює локально й лише читає файли, не створює мережевого трафіку, який FireAI міг би побачити.

Обмеження

В отриманому тексті звіту не зазначено дати публікації. Атрибуція спирається на публічний обліковий запис, а оператор, що стоїть за ним, невідомий. Звіт не повідомляє, чи якийсь агент справді виконав ворожі інструкції і чи було викрадено якісь облікові дані [1].

Спробуйте FireAI від HisnLabs безкоштовно 17 днів.

Джерела

  1. Pillar Security: Deadbugz, a currently active MCP supply-chain campaign (publication date not shown in the fetched text)