Deadbugz отравляет MCP-серверы через pull-запросы GitHub

Кампания Deadbugz: вредоносный MCP-сервер маскируется под productivity-suite и атакует через pull-запросы

Исследователи выявили новую кампанию под названием Deadbugz, которая использует вредоносный сервер Model Context Protocol (MCP) для атаки на системы искусственного интеллекта через цепочку поставок. Злоумышленники распространяют конфигурации через публичные pull-запросы на GitHub, нацеленные на проекты в области AI, MCP и инструментов для разработчиков.

Механизм атаки: безобидный старт и отложенная активация

Вредоносный сервер получил название productivity-suite. Первоначально он предоставляет агентам ИИ безобидные инструменты для форматирования и суммаризации текста. Однако после того как клиент выполняет три обычных вызова инструментов, поведение сервера меняется радикально.

На этом этапе сервер изменяет метаданные инструментов и содержимое подсказок, возвращаемых агенту ИИ. Внедрённые инструкции заставляют агента искать конфиденциальные данные, включая:

  • SSH-ключи;
  • учётные данные AWS;
  • историю команд оболочки;
  • конфигурацию Kubernetes.

Кроме того, вредоносный код пытается скрыть свою активность от пользователя, чтобы избежать обнаружения.

Обход проверок и подтверждение вредоносности

Отравленные метаданные, блокируемые во время выполнения, предназначены для обхода статической инспекции и автоматического тестирования. Исследователи активировали вредоносное поведение с помощью безвредных текстовых запросов и подтвердили, что вредоносные метаданные соответствуют общедоступному исходному коду.

Телеметрия и управление через WEBHOOK_URL

Сервер включает необязательную телеметрию для отслеживания событий: подключения, первого вызова инструмента и активации триггера. Данные отправляются на настраиваемый WEBHOOK_URL, что позволяет злоумышленникам получать информацию о заражённых системах.

Аккаунт zellkernel и pull-запросы

Операция доставки приписана публичному аккаунту GitHub zellkernel. Этот аккаунт создал 23 pull-запроса, связанных с кампанией, направленных на не связанные между собой проекты в области искусственного интеллекта, MCP и инструментов для разработчиков.

На момент анализа ни один из запросов не был объединён через механизм pull-запросов GitHub. Из них:

  • 19 были закрыты;
  • 4 оставались открытыми.

Семнадцать pull-запросов настраивали удалённый сервер MCP, четыре ссылались на скрытый локальный файл Python, а два отправляли записи о директориях или списках.

Аккаунт также опубликовал соответствующий исходный репозиторий productivity-suite-mcp. Злоумышленники повторно использовали общие конечные точки, имена серверов, локальные артефакты и маркеры кампании, что позволило связать все атаки в единую операцию.

Контекст и отличия от предыдущих атак

Deadbugz сочетает метод доставки через цепочку поставок с триггером задержки описания инструмента MCP. Запросы на слияние (pull requests) предназначались для внесения изменений в конфигурацию, которые могли выглядеть рутинными, в то время как некоторые из них направляли Python на выполнение скрытого локального скрипта.

Порог активации из трёх вызовов позволяет серверу казаться безвредным во время кратких проверок или ограниченного тестирования, прежде чем раскрыть инструкции по поиску учётных данных для агента ИИ.

Кампания опирается на ранее продемонстрированные атаки с «спящими» инструментами MCP и другие вредоносные обновления пакетов, однако операционно отличается использованием запросов на слияние GitHub для распространения конфигураций MCP и внедрением вредоносного поведения в существующие метаданные сервера.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: