साइबर सुरक्षा
OX Security ने MCP सर्वरों को चीन, रूस और घर के नेटवर्क तक पहुँचते हुए पाया

OX Security ने 24 सितंबर, 2026 को प्रकाशित शोध किया, जिसमें 15,465 MCP सर्वरों का विश्लेषण किया गया और बताया गया कि AI एजेंट Model Context Protocol (MCP) का उपयोग करके चीन और रूस, घरेलू नेटवर्क, और परित्यक्त डोमेनों में बुनियादी ढांचे से जुड़ सकते हैं — ऐसा बुनियादी ढांचा कंपनी के अनुसार उन शासन नियंत्रणों के बाहर है जो उद्यम अपने क्लाउड वातावरण के चारों ओर बनाते हैं।
अध्ययन के लिए, OX Security रिसर्च ने तीन सार्वजनिक रजिस्ट्रियों (mcp-official-registry, cline-marketplace, और github-mcp-registry) में सूचीबद्ध सर्वरों की जांच की और बुनियादी ढाँचे के विश्लेषण के लिए डेटासेट को 5,095 विशिष्ट होस्टनामों तक सीमित किया। इस कार्य को प्रस्तुत करने वाला ब्लॉग पोस्ट Moshe Siman Tov Bustan, Nir Zadok, Roni Bar, और Vitalii Chepurko द्वारा लिखा गया, और पूर्ण रिपोर्ट, “15,465 MCP सर्वर। 0 गवर्नेंस।”, भौगोलिक स्थिति, डोमेन अखंडता, और प्रॉम्प्ट इंजेक्शन जोखिम को कवर करती है।
Anthropic ने नवंबर 2024 में MCP को एक खुला मानक के रूप में पेश किया, जो AI एजेंटों और अनुप्रयोगों को बाहरी टूल और डेटा स्रोतों से जुड़ने की अनुमति देता है। OX Security के अनुसार, यह मानक यह निर्धारित नहीं करता कि कौन सर्वर संचालित करता है, वह कहाँ चलता है, कौन सा डेटा उसके पास प्रवाहित होता है, और क्या तैनात कोड प्रकाशित स्रोत से मेल खाता है; ये निर्णय मुख्यतः उन संगठनों और डेवलपर्स पर निर्भर करते हैं जो कनेक्शन बनाते हैं।
डेटा रेजिडेंसी निष्कर्ष
OX Security रिसर्च ने पाया कि विश्लेषित होस्टनामों में से 15.6 प्रतिशत — 5,095 में से 796 — संयुक्त राज्य के बाहर के बुनियादी ढाँचे की ओर संकेत करते हैं, जिसमें चीन में 19 और रूस में 18 शामिल हैं। OX Security कहता है कि MCP में भौगोलिक क्षेत्र की प्रोटोकॉल‑स्तर की अवधारणा नहीं है और न ही यह जुड़े हुए टूल्स के निष्पादन स्थान या डेटा प्रोसेसिंग स्थान को लागू करने के लिए अंतर्निहित तंत्र प्रदान करता है। कंपनी के अनुसार, परिणाम यह है कि कोई संगठन अपने क्लाउड वर्कलोड्स पर सख्त रेजिडेंसी नियंत्रण बनाए रख सकता है जबकि उसके AI एजेंट उन सर्वरों तक पहुँचते हैं जो उसके बाहर हैं।
डेटासेट का एक अलग भाग, लगभग 0.45 प्रतिशत, MCP सर्वरों से बना था जो घर के नेटवर्क और उपभोक्ता टनलिंग सेवाओं के माध्यम से प्रॉक्सी किए गए थे। OX Security इसे उत्पादन AI वर्कफ़्लो के रूप में वर्णित करता है जो ऐसी बुनियादी ढाँचा पर निर्भर हैं जिसमें अपटाइम गारंटी, एंटरप्राइज़ एक्सेस नियंत्रण, और ऑडिटेबिलिटी की कमी है, क्योंकि इसे कभी एंटरप्राइज़ उपयोग के लिए नहीं बनाया गया था। यह रिलीज़ इस एक्सपोज़र को एंटरप्राइज़ AI वर्कफ़्लो के रूप में प्रस्तुत करती है जो केंद्रीकृत एक्सेस नियंत्रण और ऑडिट लॉगिंग से परे कार्य करते हैं।
डोमेन कब्जा मार्ग और प्रॉम्प्ट‑इंजेक्शन परीक्षण
विश्लेषण ने पाया कि 2.3 प्रतिशत होस्टनाम अब हल नहीं होते। उन डोमेनों में से छह अनरजिस्टर्ड थे और $4 से $12 प्रति वर्ष के मूल्य पर खरीदे जा सकते थे, हालांकि वे अभी भी मौजूदा कॉन्फ़िगरेशन या पाइपलाइन में संदर्भित हो सकते हैं, जैसा कि ब्लॉग पोस्ट में बताया गया है। OX Security कहता है कि जो भी इन डोमेनों में से किसी एक को रजिस्टर करता है, वह उस सर्वर का अनुकरण कर सकता है जिस पर वह पहले इंगित करता था, और रिपोर्ट MCP क्लाइंट्स या वर्कफ़्लो जहाँ अभी भी उन एंडपॉइंट्स पर भरोसा और कॉल करते हैं, ऐसे कब्जा मार्गों की चेतावनी देती है।
टीम ने Claude Code को Haiku 3.5 के साथ जोड़कर एक ट्रस्ट‑आधारित प्रॉम्प्ट‑इंजेक्शन हमला भी परीक्षण किया। परीक्षण में, एक दुर्भावनापूर्ण MCP सर्वर ने पहले एक निरापद फ़ाइल का अनुरोध किया, और उपयोगकर्ता ने हमेशा‑अनुमति के साथ अनुरोध को मंजूरी दी। फिर सर्वर ने संवेदनशील फ़ाइलों, जिसमें a.env फ़ाइल भी शामिल है, का अनुरोध किया और उन्हें बिना किसी अतिरिक्त उपयोगकर्ता प्रॉम्प्ट के प्राप्त किया। Opus 4.6 और Opus 4.7 दोनों ने उसी हमले का पता लगाया और उसे ब्लॉक किया।
OX Security रिपोर्ट करता है कि Anthropic ने परिणाम को दस्तावेज़ीकृत व्यवहार के रूप में वर्णित किया जब हमेशा‑अनुमति दी जाती है, और दुर्भावनापूर्ण सामग्री की मॉडल‑स्तर की पहचान को एक सर्वश्रेष्ठ‑प्रयास heuristic के रूप में बताया, न कि एक सुरक्षा सीमा के रूप में।
कार्यकारी बयानों
इन निष्कर्षों की घोषणा करते हुए एक कंपनी रिलीज़ में, OX Security के सह-संस्थापक और CEO Neatsun Ziv ने कहा: “पिछले दशक में, उद्यमों ने अपने देखे और नियंत्रित किए जा सकने वाले बुनियादी ढाँचे के चारों ओर क्लाउड सुरक्षा बनाई थी। यह शोध दिखाता है कि AI एजेंट इन सीमाओं से परे पहुँचने लगे हैं।” उन्होंने यह भी जोड़ा कि एजेंट की पहुँच, स्वायत्तता, और अधिकार में वृद्धि किसी भी पहुँच योग्य बुनियादी ढाँचे को सुरक्षा परिदृश्य का हिस्सा बनाती है, चाहे वह उद्यम द्वारा नियंत्रित हो या न हो।
OX Security में रिसर्च लीड Moshe Siman Tov Bustan ने कहा कि मार्केटप्लेस MCP सर्वर की सुरक्षा का सत्यापन अपेक्षा से अधिक कठिन साबित हुआ, चाहे वह व्यक्तिगत सर्वर हों या संपूर्ण बुनियादी ढाँचा। उन्होंने कहा कि कोड का निरीक्षण संभव है, लेकिन तैनात सर्वर अलग संस्करण चला सकता है, और यह पता लगाने का कोई तरीका नहीं है कि किसी विशिष्ट सर्वर को कौन नियंत्रित करता है, वह कौन सा डेटा एकत्र करता है, या भविष्य के अपडेट में क्या बदल सकता है।
पूर्ण रिपोर्ट, जिसमें उसकी तकनीकी कार्यप्रणाली और खतरे के परिदृश्य शामिल हैं, OX Security वेबसाइट पर उपलब्ध है।












