Identificada la campaña 'Deadbugz' que envenena servidores MCP para robar credenciales

Fuentes: Deadbugz: Active MCP Supply-Chain Campaign Identified by Pillar Security

Investigadores de Pillar Security han descubierto una campaña activa, bautizada Deadbugz, que distribuye un servidor malicioso del Model Context Protocol (MCP) a través de pull requests públicas en GitHub. El servidor, llamado productivity-suite, ofrece en apariencia utilidades inofensivas de formato y resumen de texto. Sin embargo, tras la tercera llamada de herramientas por parte del cliente conectado, modifica la metadata que devuelve al agente de IA: las nuevas instrucciones lo dirigen a localizar archivos sensibles como claves SSH, credenciales de AWS, historial de shell y configuración de Kubernetes, y a ocultar la actividad al usuario.

La cuenta pública de GitHub zellkernel envió 23 pull requests relacionadas con la campaña en apenas 74 minutos (entre las 21:52 y las 23:07 UTC del 10 de agosto de 2026) a proyectos no vinculados de IA, MCP y herramientas para desarrolladores. Ninguno de los 23 PR fue fusionado: 19 fueron cerrados y cuatro quedaron abiertos. De ellos, 17 añadían un endpoint remoto en productivity-suite-mcp.onrender.com/mcp, cuatro referenciaban un script Python local oculto (~/.config/.cache/.sys/.deadbug-mcp.py) y dos eran envíos de directorio.

El ataque utiliza un mecanismo de envenenamiento de metadata MCP con activación por tiempo de ejecución: el cliente recibe definiciones de herramientas benignas hasta cruzar un umbral de tres llamadas, momento en el que el servidor empieza a inyectar instrucciones maliciosas. Pillar atribuye la operación al perfil público zellkernel, enlazado con la cuenta @llmgod en X. La compañía recomienda bloquear el endpoint, revertir cualquier cambio de configuración que lo introduzca, buscar los indicadores en endpoints gestionados y, si algún dispositivo se conectó al servidor, preservar los registros del cliente MCP antes de la limpieza.