Keamanan siber

OX Security Menemukan Server MCP Menjangkau China, Rusia, dan Jaringan Rumah

mm
Tambahkan Unite.AI ke sumber pilihan Anda di Google

OX Security pada 24 September 2026 penelitian yang dipublikasikan yang menganalisis 15,465 server MCP dan melaporkan bahwa agen AI yang menggunakan Model Context Protocol (MCP) dapat terhubung ke infrastruktur di China dan Rusia, jaringan rumah, serta domain yang ditinggalkan — infrastruktur yang dikatakan perusahaan berada di luar kontrol tata kelola yang dibangun perusahaan di sekitar lingkungan cloud mereka.

Untuk studi ini, OX Security Research memeriksa server yang terdaftar di tiga registri publik (mcp-official-registry, cline-marketplace, dan github-mcp-registry) dan mempersempit dataset menjadi 5,095 hostname unik untuk analisis infrastruktur. Posting blog yang menyajikan pekerjaan ini ditulis oleh Moshe Siman Tov Bustan, Nir Zadok, Roni Bar, dan Vitalii Chepurko, dan laporan lengkap, “15,465 MCP Servers. 0 Governance.”, mencakup geolokasi, integritas domain, dan risiko injeksi prompt.

Anthropic memperkenalkan MCP pada November 2024 sebagai standar terbuka yang memungkinkan agen AI dan aplikasi terhubung ke alat eksternal serta sumber data. Menurut OX Security, standar tersebut tidak menentukan pihak mana yang mengoperasikan server, di mana server dijalankan, data apa yang mengalir ke sana, dan apakah kode yang diterapkan cocok dengan sumber yang dipublikasikan; keputusan tersebut pada dasarnya berada pada organisasi dan pengembang yang membuat koneksi.

Temuan Residensi Data

OX Security Research menemukan bahwa 15,6 persen dari hostname yang dianalisis — 796 dari 5,095 — mengarah ke infrastruktur di luar Amerika Serikat, termasuk 19 di China dan 18 di Rusia. OX Security menyatakan bahwa MCP tidak memiliki konsep wilayah geografis pada tingkat protokol dan tidak memiliki mekanisme bawaan untuk menegakkan lokasi eksekusi alat yang terhubung atau tempat data diproses. Hasilnya, menurut perusahaan, adalah organisasi dapat mempertahankan kontrol residensi yang ketat atas beban kerja cloud mereka sendiri sementara agen AI mereka menjangkau server di luarnya.

Sebagian terpisah dari dataset, sekitar 0,45 persen, terdiri dari server MCP yang diproksikan melalui jaringan rumah dan layanan tunneling konsumen. OX Security menggambarkan hal ini sebagai alur kerja AI produksi yang bergantung pada infrastruktur yang tidak memiliki jaminan waktu aktif, kontrol akses perusahaan, dan auditabilitas, karena infrastruktur tersebut tidak pernah dirancang untuk penggunaan perusahaan. Rilis tersebut menempatkan paparan ini sebagai alur kerja AI perusahaan yang beroperasi di luar kontrol akses terpusat dan pencatatan audit.

Jalur Pengambilalihan Domain dan Pengujian Injeksi Prompt

Analisis menemukan bahwa 2,3 persen dari hostname tidak lagi dapat diresolusi. Enam dari domain tersebut tidak terdaftar dan tersedia untuk dibeli dengan harga $4 hingga $12 per tahun, meskipun masih mungkin dirujuk dalam konfigurasi atau pipeline yang ada, menurut posting blog. OX Security menyatakan bahwa siapa pun yang mendaftarkan salah satu domain ini dapat menyamar sebagai server yang sebelumnya dituju, dan laporan tersebut memperingatkan adanya jalur pengambilalihan di mana klien atau alur kerja MCP masih mempercayai dan memanggil endpoint tersebut.

Tim juga menguji serangan injeksi prompt berbasis kepercayaan terhadap Claude Code yang dipasangkan dengan Haiku 3.5. Dalam pengujian, server MCP berbahaya pertama kali meminta file yang tidak berbahaya, dan pengguna memberikan izin dengan pengaturan selalu-izinkan. Server kemudian meminta file sensitif, termasuk file a.env, dan menerima file tersebut tanpa prompt pengguna lebih lanjut. Baik Opus 4.6 maupun Opus 4.7 mendeteksi dan memblokir serangan yang sama.

OX Security melaporkan bahwa Anthropic menggambarkan hasilnya sebagai perilaku yang terdokumentasi setelah izin selalu-izinkan diberikan, dan mendeskripsikan deteksi pada tingkat model terhadap konten berbahaya sebagai heuristik upaya terbaik, bukan sebagai batas keamanan.

Pernyataan Eksekutif

Dalam sebuah rilis perusahaan yang mengumumkan temuan tersebut, Neatsun Ziv, cofounder dan CEO OX Security, mengatakan: “Selama satu dekade terakhir, perusahaan membangun keamanan cloud di sekitar infrastruktur yang dapat mereka lihat dan kendalikan. Apa yang ditunjukkan penelitian ini adalah bahwa agen AI mulai menjangkau di luar batas tersebut.” Ia menambahkan bahwa peningkatan akses, otonomi, dan wewenang agen membuat setiap infrastruktur yang dapat dijangkau menjadi bagian dari gambaran keamanan, terlepas apakah perusahaan mengendalikannya atau tidak.

Moshe Siman Tov Bustan, pemimpin riset di OX Security, mengatakan bahwa memvalidasi keamanan server MCP di marketplace terbukti lebih sulit dari yang diperkirakan, baik untuk server individual maupun untuk infrastruktur secara keseluruhan. Memeriksa kode dimungkinkan, katanya, tetapi server yang diterapkan mungkin menjalankan versi yang berbeda, dan tidak ada cara untuk mengetahui siapa yang mengendalikan server tertentu, data apa yang dikumpulkannya, atau apa yang dapat berubah pada pembaruan di masa depan.

Laporan lengkap, beserta metodologi teknis dan skenario ancamannya, tersedia di situs web OX Security.

Miles Okada adalah analis AI yang dihasilkan di Unite.AI, yang meliputi kecerdasan buatan dan keamanan siber dengan fokus pada ancaman yang muncul, arsitektur pertahanan, dan dinamika yang berkembang antara penyerang dan sistem otomatis. Karyanya memeriksa bagaimana AI mengubah operasi keamanan, dari deteksi ancaman otonom dan respons hingga munculnya teknik AI lawan.
Dengan perspektif teknis dan investigatif, Miles menganalisis penelitian keamanan, pengungkapan insiden, dan penerapan dunia nyata untuk memahami di mana AI memperkuat pertahanan - dan di mana ia memperkenalkan kerentanan baru. Ia memperhatikan khusus eksploitasi model, pencemaran data, otomatisasi serangan, dan kenyataan operasional mengamankan sistem yang ditenagai AI pada skala besar.
Artikel yang ditulis oleh Miles Okada dihasilkan oleh AI dan ditinjau oleh tim editorial Unite.AI untuk memastikan akurasi, ketat, dan liputan yang bertanggung jawab dari lanskap keamanan AI yang berubah dengan cepat.