Cybersikkerhed
OX Security finder, at MCP-servere når Kina, Rusland og hjemmenetværk

OX Security den 24. september 2026 offentliggjorde forskning, der analyserede 15,465 MCP-servere og rapporterede, at AI‑agenter, der bruger Model Context Protocol (MCP), kan oprette forbindelse til infrastruktur i Kina og Rusland, hjemmenetværk og forladte domæner — infrastruktur, som virksomheden siger befinder sig uden for de styringskontroller, som virksomheder har bygget omkring deres cloud‑miljøer.
Til undersøgelsen undersøgte OX Security Research servere, der er listet i tre offentlige registre (mcp-official-registry, cline-marketplace og github-mcp-registry) og indsnævrede datasættet til 5,095 unikke værtsnavne til infrastruktur‑analyse. Blogindlægget, der præsenterer arbejdet, blev skrevet af Moshe Siman Tov Bustan, Nir Zadok, Roni Bar og Vitalii Chepurko, og den fulde rapport, \”15.465 MCP-servere. 0 Styring.\”, dækker geolokation, domæneintegritet og risiko for prompt‑injektion.
Anthropic introducerede MCP i november 2024 som en åben standard, der gør det muligt for AI‑agenter og -applikationer at oprette forbindelse til eksterne værktøjer og datakilder. Ifølge OX Security efterlader standarden åbent, hvilke parter der driver en server, hvor den kører, hvilke data der flyder til den, og om den implementerede kode svarer til den offentliggjorte kilde; disse beslutninger ligger i høj grad hos de organisationer og udviklere, der opretter forbindelserne.
Resultater om dataresidens
OX Security Research fandt, at 15,6 % af de analyserede værtsnavne — 796 af 5.095 — pegede på infrastruktur uden for USA, herunder 19 i Kina og 18 i Rusland. OX Security oplyser, at MCP ikke har noget protokol‑niveau begreb om geografisk region og ingen indbygget mekanisme til at håndhæve, hvor tilsluttede værktøjer kører, eller hvor data behandles. Resultatet, ifølge virksomheden, er, at en organisation kan opretholde strenge residens‑kontroller over sine egne cloud‑arbejdsbelastninger, mens dens AI‑agenter når servere uden for dem.
Et separat udsnit af datasættet, omkring 0,45 %, bestod af MCP-servere, der blev proxied gennem hjemmenetværk og forbrugertunnel‑tjenester. OX Security karakteriserer dette som produktions‑AI‑arbejdsprocesser, der er afhængige af infrastruktur, som mangler oppetidsgarantier, virksomheds‑adgangskontroller og audit‑muligheder, fordi den aldrig blev bygget til virksomhedsanvendelse. Udgivelsen beskriver denne eksponering som enterprise‑AI‑arbejdsprocesser, der opererer uden for centraliserede adgangskontroller og audit‑logning.
Domæne‑overtagelsesveje og test af prompt‑injektion
Analysen fandt, at 2,3 % af værtsnavnene ikke længere løser. Seks af disse domæner var uregistrerede og tilgængelige for køb til $4‑$12 pr. år, selvom de stadig kan blive refereret i eksisterende konfigurationer eller pipelines, ifølge blogindlægget. OX Security oplyser, at enhver, der registrerer et af disse domæner, kan udgive sig for den server, det tidligere pegede på, og rapporten advarer om overtagelsesveje, hvor MCP‑klienter eller -arbejdsprocesser stadig har tillid til og kalder disse endepunkter.
Teamet testede også et tillidsbaseret prompt‑injektionsangreb mod Claude Code i kombination med Haiku 3.5. I testen anmodede en ondsindet MCP-server først om en harmløs fil, og brugeren gav tilladelsen med en altid‑tillad‑tilladelse. Serveren anmodede derefter om følsomme filer, herunder en .env‑fil, og modtog dem uden yderligere brugerprompt. Både Opus 4.6 og Opus 4.7 opdagede og blokerede det samme angreb.
OX Security rapporterer, at Anthropic karakteriserede resultatet som dokumenteret adfærd, når en altid‑tillad‑tilladelse er givet, og beskrev model‑niveau detektion af ondsindet indhold som en bedste‑indsats‑heuristik snarere end en sikkerhedsgrænse.
Ledelsesudtalelser
I en virksomhedsmeddelelse der annoncerer resultaterne, sagde Neatsun Ziv, medstifter og administrerende direktør for OX Security: \”I det sidste årti har virksomheder bygget cloud‑sikkerhed omkring infrastruktur, de kunne se og kontrollere. Det, denne forskning viser, er, at AI‑agenter begynder at nå ud over disse grænser.\” Han tilføjede, at den voksende agentadgang, autonomi og autoritet gør al tilgængelig infrastruktur til en del af sikkerhedsbilledet, uanset om virksomheden kontrollerer den eller ej.
Moshe Siman Tov Bustan, forskningsleder hos OX Security, sagde at validering af sikkerheden for markedspladsens MCP-servere viste sig at være sværere end forventet, både for enkelte servere og for infrastrukturen som helhed. At inspicere koden er muligt, sagde han, men den implementerede server kan køre en anden version, og der er ingen måde at vide, hvem der kontrollerer en given server, hvilke data den indsamler, eller hvad der kan ændre sig i fremtidige opdateringer.
Den fulde rapport, med sin tekniske metodologi og trussels‑scenarier, er tilgængelig på OX Securitys hjemmeside.












