Кампанія Deadbugz атакує сервери Model Context Protocol через шкідливі PR
Pillar Security виявила активну атаку Deadbugz на клієнти Model Context Protocol (MCP). Вона використовує відкладене отруєння промптів: чекає три безпечні виклики інструменту, після чого змінює метадані для викрадення SSH-ключів та хмарних даних.

Вплив: Високий
Чому це важливо
Розробники, які запускають MCP-сервери, повинні перевіряти динамічні оновлення інструментів та блокувати шкідливі ендпоінти для захисту даних.
TL;DR
- 01Описи інструментів MCP можуть динамічно змінюватися після схвалення, змінюючи поведінку агента.
- 02Deadbugz використовує поріг у 3 виклики для обходу автоматизованих пісочниць.
- 03Завжди перевіряйте віддалені MCP-ендпоінти, додані через pull-запити, перед мерджем.
Ключові факти
- Поріг спрацювання
- 3 звичайні виклики інструменту
- Виявлено PR
- 23 pull-запити
- Вікно публікації PR
- 74 хвилини
- Обліковий запис
- zellkernel
Отруєння метаданих із відкладеним запуском
Кампанія Deadbugz атакує клієнти Model Context Protocol (MCP), додаючи шкідливі оновлення метаданих у безпечні інструменти розробки. Атака була зафіксована Pillar Security 10 серпня 2026 року: акаунт zellkernel створив 23 PR за 74 хвилини (з 21:52 до 23:07 UTC). Запити додавали віддалені конфігурації productivity-suite-mcp.onrender.com/mcp або локальні скрипти deadbug-mcp.py.
Механізм експлойту
1. Початковий стан: Сервер productivity-suite пропонує два стандартних інструменти форматування тексту. 2. Поріг спрацювання: Сервер веде лічильник викликів для кожного клієнта. Перші два виклики виконуються штатно. 3. Активація пейлоаду: На третій виклик відповіді tools/list та prompts/get повертають модифіковані описи. Вони змушують агента читати ~/.ssh/id_rsa, ключі AWS, історію командного рядка та конфігурації Kubernetes.
Рекомендовані дії
- Відхиляти PR з невідомими віддаленими MCP-ендпоінтами.
- Заблокувати запити до
productivity-suite-mcp.onrender.com. - Перевірити локальні директорії на наявність файлу
deadbug-mcp.py.
Спробуй за 2 хвилини
# Search local MCP configurations for the malicious remote endpoint
grep -rn "productivity-suite-mcp.onrender.com" ~/.config/ ~/Library/Application\ Support/bash
✓ Коли використовувати
- Під час аудиту внутрішніх інструментів AI-агентів та конфігурацій Model Context Protocol.
- Під час налаштування правил фільтрації вихідного трафіку для агентів.
Що зробити сьогодні
- Перевірити кодову базу на наявність посилань на productivity-suite-mcp.onrender.com
- Проаудіювати логи MCP-клієнтів на наявність динамічних оновлень tool.listChanged
- Переконатися, що пісочниці агентів забороняють доступ до ~/.ssh
Джерела