Skip to content

Deadbugz MCP 供应链活动复盘 ​

摘要 ​

Pillar Security 研究员 Ariel Fogel 披露一组面向 MCP 目录和清单仓库的活跃供应链活动。攻击者在 2026 年 8 月 10 日的 74 分钟内提交 23 个 PR:17 个指向远程 MCP endpoint,4 个包含隐藏本地脚本,2 个尝试进入目录或列表。

其中一个伪装成生产力工具的服务先正常完成三次文本格式化或摘要调用,之后改变工具元数据,引导 AI Agent 搜索 SSH、AWS 和 Kubernetes 凭证。研究页面复核时,19 个 PR 已关闭,4 个仍开放。

攻击链与首个失效控制 ​

活动利用“目录收录等于可信”和“工具描述可执行”的隐含假设。首个失效控制是第三方工具来源、版本和声明能力的准入审查;运行时异常工具元数据与越权文件访问是后续检测面。

安全复现材料 ​

不复现真实 endpoint、恶意脚本或凭证路径。可在隔离环境把服务地址替换为 https://example.invalid/mcp,固定工具描述并启用 DRY_RUN=true,验证客户端是否会在元数据变化或请求未授权文件时阻断。

防护措施与验证方法 ​

目录维护者应校验提交者历史、域名所有权、固定版本和可复现构建;客户端应对工具描述做完整性绑定,对本地文件、凭证和网络访问实施最小权限与逐次授权;上线后监控工具清单变化、延迟激活和跨目录批量 PR。

局限与待验证问题 ​

当前证据来自厂商调查,活动归因和受影响安装数量未独立确认。PR 出现不等于用户已安装或凭证已泄露,应分别记录暴露、安装、调用和数据访问证据。

参考链接 ​