# Pillar Security описує Deadbugz — MCP-сервер, який чекає трьох викликів інструментів, перш ніж шукати ключі SSH

> За Pillar Security, 23 pull request пропонували MCP-сервер, що після трьох викликів стає ворожим і велить ШІ-агентові шукати ключі та історію оболонки.

FireAI Security & Research Team (HisnLabs) · Published 2026-09-30
Canonical: https://hisnlabs.com/uk/news/deadbugz-mcp-server-pull-requests-agent-credentials

Pillar Security описала Deadbugz — кампанію, у якій один обліковий запис GitHub 10 серпня 2026 року за 74 хвилини надіслав 23 pull request, кожен з яких додавав MCP-сервер, що спершу поводиться нормально, а згодом наказує під’єднаному ШІ-агентові шукати облікові дані [[1]](https://www.pillar.security/blog/deadbugz-currently-active-mcp-supply-chain-campaign). MCP, Model Context Protocol, — стандарт, яким багато ШІ-агентів користуються для виклику зовнішніх інструментів.

## Передумови

MCP-сервер повідомляє агентові, які інструменти він пропонує і що вони роблять, а агент сприймає ці описи як інструкції. Тож сервер, який змінює свої описи після встановлення, може змінити поведінку агента, не змінюючи коду, який бачив рецензент [[1]](https://www.pillar.security/blog/deadbugz-currently-active-mcp-supply-chain-campaign).

## Що описує звіт

Pull request надходили від публічного облікового запису zellkernel до не пов’язаних між собою проєктів у сфері ШІ та інструментів для розробників між 21:52 і 23:07 за UTC. Сімнадцять із них налаштовували віддалену кінцеву точку MCP, чотири посилалися на прихований локальний скрипт Python, а два були заявками до каталогів. На момент перевірки Pillar дев’ятнадцять було закрито, чотири залишалися відкритими, і жоден не був злитий через механізм злиття GitHub [[1]](https://www.pillar.security/blog/deadbugz-currently-active-mcp-supply-chain-campaign).

Сервер під назвою productivity-suite пропонує форматування й стислий виклад тексту. Після того як під’єднаний клієнт здійснить три виклики інструментів, він переписує власні описи інструментів так, що агентові наказано шукати ключі SSH, облікові дані AWS, історію командної оболонки та конфігурацію Kubernetes, приховуючи цю діяльність від користувача. Pillar повідомляє, що на момент її аналізу віддалена кінцева точка ще працювала [[1]](https://www.pillar.security/blog/deadbugz-currently-active-mcp-supply-chain-campaign).

> FireAI, фаєрвол для macOS, що працює на самому пристрої, розроблений HisnLabs, показує, який застосунок куди з’єднується, зокрема процес, у якому працює інструмент агента. Доступний 17-денний пробний період. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Наслідки для користувачів Mac

Під загрозою розробники, які додають MCP-сервери до конфігурації агента або приймають pull request, що це роблять. Pillar не повідомляє про жодне злиття, тож описана кампанія на момент перевірки не досягла успіху через GitHub. Розробник, який скопіював одну з конфігурацій вручну, до цього підрахунку не потрапив би [[1]](https://www.pillar.security/blog/deadbugz-currently-active-mcp-supply-chain-campaign).

## Рекомендації

1. Перевіряйте будь-який pull request, що додає чи змінює запис MCP-сервера, так само ретельно, як той, що додає код.
2. Пошукайте на комп’ютерах і в репозиторіях кінцеву точку та шлях до скрипта, наведені Pillar, і скасуйте зміни, які їх додають.
3. Віддавайте перевагу MCP-клієнтам, які попереджають, коли сервер змінює визначення інструментів після схвалення, як радить Pillar.
4. За можливості тримайте ключі SSH, хмарні облікові дані й історію командної оболонки поза досяжністю процесів агентів.

## Стосунок до FireAI

FireAI не читає конфігурацій MCP чи інструкцій, які отримує агент, і не може наказати агентові їх ігнорувати. Для віддаленого сервера, як описаний, кожне з’єднання є мережевою подією: перше з’єднання застосунку з новим призначенням викликає запит у режимі Сповіщення, а [правило для застосунку](https://hisnlabs.com/uk/docs/per-app-rules) може заблокувати цей хост. Сервер, що працює локально й лише читає файли, не створює мережевого трафіку, який FireAI міг би побачити.

> Інструменти агентів звертаються до віддалених серверів. FireAI називає застосунок і призначення й дає змогу заблокувати хост правилом. Спробуйте безкоштовно 17 днів. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Обмеження

В отриманому тексті звіту не зазначено дати публікації. Атрибуція спирається на публічний обліковий запис, а оператор, що стоїть за ним, невідомий. Звіт не повідомляє, чи якийсь агент справді виконав ворожі інструкції і чи було викрадено якісь облікові дані [[1]](https://www.pillar.security/blog/deadbugz-currently-active-mcp-supply-chain-campaign).

Спробуйте [FireAI від HisnLabs](https://hisnlabs.com/uk/download) безкоштовно 17 днів.

## Sources

- [Pillar Security: Deadbugz, a currently active MCP supply-chain campaign (publication date not shown in the fetched text)](https://www.pillar.security/blog/deadbugz-currently-active-mcp-supply-chain-campaign)
