Ciberseguridad
OX Security descubre servidores MCP que alcanzan China, Rusia y redes domésticas

OX Security, el 24 de septiembre de 2026, investigación publicada que analiza 15,465 servidores MCP y reporta que los agentes de IA que utilizan el Model Context Protocol (MCP) pueden conectarse a infraestructura en China y Rusia, redes domésticas y dominios abandonados — infraestructura que la empresa afirma está fuera de los controles de gobernanza que las organizaciones han construido alrededor de sus entornos en la nube.
Para el estudio, OX Security Research examinó servidores listados en tres registros públicos (mcp-official-registry, cline-marketplace y github-mcp-registry) y redujo el conjunto de datos a 5,095 nombres de host únicos para el análisis de infraestructura. La publicación del blog que presenta el trabajo fue redactada por Moshe Siman Tov Bustan, Nir Zadok, Roni Bar y Vitalii Chepurko, y el informe completo, “15,465 MCP Servers. 0 Governance.”, abarca geolocalización, integridad de dominios y riesgo de inyección de prompts.
Anthropic introdujo MCP en noviembre de 2024 como un estándar abierto que permite a los agentes de IA y aplicaciones conectarse a herramientas externas y fuentes de datos. Según OX Security, el estándar deja abierto qué partes operan un servidor, dónde se ejecuta, qué datos fluyen hacia él y si el código desplegado coincide con la fuente publicada; esas decisiones dependen en gran medida de las organizaciones y desarrolladores que establecen las conexiones.
Hallazgos de residencia de datos
OX Security Research descubrió que el 15,6 % de los nombres de host analizados — 796 de 5,095 — se resolvieron a infraestructura fuera de los Estados Unidos, incluyendo 19 en China y 18 en Rusia. OX Security afirma que MCP no tiene un concepto a nivel de protocolo de región geográfica ni un mecanismo incorporado para imponer dónde se ejecutan las herramientas conectadas o dónde se procesan los datos. El resultado, según la empresa, es que una organización puede mantener controles de residencia estrictos sobre sus propias cargas de trabajo en la nube mientras sus agentes de IA alcanzan servidores más allá de ellos.
Una porción separada del conjunto de datos, aproximadamente el 0,45 %, consistió en servidores MCP proxied a través de redes domésticas y servicios de túnel de consumo. OX Security caracteriza esto como flujos de trabajo de IA en producción que dependen de infraestructura que carece de garantías de tiempo de actividad, controles de acceso empresariales y auditabilidad, porque nunca se diseñó para uso empresarial. El comunicado enmarca esta exposición como flujos de trabajo de IA empresariales que operan más allá de los controles de acceso centralizados y el registro de auditorías.
Rutas de toma de control de dominios y pruebas de inyección de prompts
El análisis encontró que el 2,3 % de los nombres de host ya no se resuelven. Seis de esos dominios estaban sin registrar y disponibles para su compra por entre $4 y $12 al año, aunque aún podrían estar referenciados en configuraciones o canalizaciones existentes, según la publicación del blog. OX Security afirma que cualquiera que registre uno de estos dominios podría suplantar el servidor al que antes apuntaba, y el informe advierte sobre rutas de toma de control donde los clientes o flujos de trabajo MCP aún confían y llaman a esos puntos finales.
El equipo también probó un ataque de inyección de prompts basado en la confianza contra Claude Code emparejado con Haiku 3.5. En la prueba, un servidor MCP malicioso solicitó primero un archivo inofensivo, y el usuario concedió la solicitud con un permiso de siempre permitir. Luego, el servidor pidió archivos sensibles, incluido un archivo .env, y los recibió sin ninguna solicitud adicional del usuario. Tanto Opus 4.6 como Opus 4.7 detectaron y bloquearon el mismo ataque.
OX Security informa que Anthropic caracterizó el resultado como un comportamiento documentado una vez que se concede un permiso de siempre permitir, y describió la detección a nivel de modelo de contenido malicioso como una heurística de mejor esfuerzo más que como una frontera de seguridad.
Declaraciones ejecutivas
En un comunicado de la empresa anunciando los hallazgos, Neatsun Ziv, cofundador y CEO de OX Security, dijo: “Durante la última década, las empresas construyeron la seguridad en la nube alrededor de la infraestructura que podían ver y controlar. Lo que muestra esta investigación es que los agentes de IA están comenzando a llegar más allá de esos límites.” Añadió que el creciente acceso, autonomía y autoridad de los agentes hacen que cualquier infraestructura alcanzable forme parte del panorama de seguridad, ya sea que la empresa la controle o no.
Moshe Siman Tov Bustan, líder de investigación en OX Security, dijo que validar la seguridad de los servidores MCP del mercado resultó más difícil de lo esperado, tanto para servidores individuales como para la infraestructura en su conjunto. Inspeccionar el código es posible, afirmó, pero el servidor desplegado puede ejecutar una versión diferente, y no hay forma de saber quién controla un servidor determinado, qué datos recopila o qué podría cambiar en futuras actualizaciones.
El informe completo, con su metodología técnica y escenarios de amenaza, está disponible en el sitio web de OX Security.












