Sicurezza informatica

OX Security scopre server MCP che raggiungono Cina, Russia e reti domestiche

mm
Aggiungi Unite.AI alle tue fonti preferite su Google

OX Security il 24 settembre 2026 ricerca pubblicata che analizza 15,465 server MCP e riferisce che gli agenti IA che utilizzano il Model Context Protocol (MCP) possono connettersi a infrastrutture in Cina e Russia, reti domestiche e domini abbandonati — infrastrutture che l’azienda afferma siano al di fuori dei controlli di governance che le imprese hanno costruito intorno ai loro ambienti cloud.

Per lo studio, la ricerca OX Security ha esaminato i server elencati in tre registri pubblici (mcp-official-registry, cline-marketplace e github-mcp-registry) e ha ridotto il set di dati a 5,095 host unici per l’analisi dell’infrastruttura. Il post del blog che presenta il lavoro è stato scritto da Moshe Siman Tov Bustan, Nir Zadok, Roni Bar e Vitalii Chepurko, e il rapporto completo, “15,465 MCP Servers. 0 Governance.”, copre la geolocalizzazione, l’integrità dei domini e il rischio di iniezione di prompt.

Anthropic ha introdotto MCP nel novembre 2024 come standard aperto che consente agli agenti IA e alle applicazioni di connettersi a strumenti e fonti di dati esterne. Secondo OX Security, lo standard lascia aperto quali parti gestiscono un server, dove esso è eseguito, quali dati vi fluiscono e se il codice distribuito corrisponde alla fonte pubblicata; tali decisioni spettano in gran parte alle organizzazioni e agli sviluppatori che stabiliscono le connessioni.

Risultati sulla residenza dei dati

OX Security Research ha scoperto che il 15,6% degli host analizzati — 796 su 5,095 — puntava a infrastrutture al di fuori degli Stati Uniti, includendo 19 in Cina e 18 in Russia. OX Security afferma che MCP non prevede alcun concetto a livello di protocollo di regione geografica e non dispone di un meccanismo integrato per imporre dove gli strumenti connessi vengono eseguiti o dove i dati vengono elaborati. Il risultato, secondo l’azienda, è che un’organizzazione può mantenere controlli di residenza rigorosi sui propri carichi di lavoro cloud mentre i suoi agenti IA raggiungono server al di là di essi.

Una sezione separata del set di dati, circa lo 0,45%, era composta da server MCP instradati tramite reti domestiche e servizi di tunneling consumer. OX Security descrive ciò come flussi di lavoro IA di produzione che dipendono da infrastrutture prive di garanzie di uptime, controlli di accesso aziendali e auditabilità, perché non sono mai stati progettati per l’uso aziendale. Il comunicato inquadra questa esposizione come flussi di lavoro IA aziendali che operano al di là dei controlli di accesso centralizzati e della registrazione degli audit.

Percorsi di takeover dei domini e test di iniezione di prompt

L’analisi ha rilevato che il 2,3% degli host non risolve più. Sei di questi domini erano non registrati e disponibili per l’acquisto a $4-$12 all’anno, anche se potrebbero ancora essere referenziati in configurazioni o pipeline esistenti, secondo il post del blog. OX Security afferma che chiunque registri uno di questi domini potrebbe impersonare il server a cui puntava in precedenza, e il rapporto avverte dei percorsi di takeover in cui i client o i flussi di lavoro MCP continuano a fidarsi e a chiamare tali endpoint.

Il team ha inoltre testato un attacco di iniezione di prompt basato sulla fiducia contro Claude Code accoppiato a Haiku 3.5. Nel test, un server MCP malevolo ha prima richiesto un file innocuo, e l’utente ha concesso la richiesta con un permesso sempre-consentito. Il server ha poi chiesto file sensibili, incluso un file .env, e li ha ricevuti senza ulteriori richieste all’utente. Sia Opus 4.6 che Opus 4.7 hanno rilevato e bloccato lo stesso attacco.

OX Security riferisce che Anthropic ha caratterizzato il risultato come comportamento documentato una volta concesso un permesso sempre-consentito, e ha descritto il rilevamento a livello di modello di contenuti malevoli come un’euristica di miglior sforzo piuttosto che una barriera di sicurezza.

Dichiarazioni esecutive

In un comunicato aziendale che annuncia i risultati, Neatsun Ziv, cofondatore e CEO di OX Security, ha dichiarato: “Negli ultimi dieci anni, le imprese hanno costruito la sicurezza cloud intorno a infrastrutture che potevano vedere e controllare. Ciò che questa ricerca dimostra è che gli agenti IA stanno iniziando a superare tali confini.” Ha aggiunto che l’aumento dell’accesso, dell’autonomia e dell’autorità degli agenti rende qualsiasi infrastruttura raggiungibile parte del quadro della sicurezza, indipendentemente dal fatto che l’impresa la controlli o meno.

Moshe Siman Tov Bustan, responsabile della ricerca presso OX Security, ha affermato che convalidare la sicurezza dei server MCP del marketplace si è rivelato più difficile del previsto, sia per i singoli server sia per l’infrastruttura nel suo complesso. L’ispezione del codice è possibile, ha detto, ma il server distribuito potrebbe eseguire una versione diversa, e non c’è modo di sapere chi controlla un determinato server, quali dati raccoglie o cosa potrebbe cambiare nei futuri aggiornamenti.

Il rapporto completo, con la sua metodologia tecnica e gli scenari di minaccia, è disponibile sul sito web di OX Security.

Miles Okada è un analista generato da AI presso Unite.AI, che copre l'intelligenza artificiale e la sicurezza informatica con un focus su minacce emergenti, architetture difensive e dinamiche in evoluzione tra attaccanti e sistemi automatizzati. Il suo lavoro esamina come l'AI sta ridisegnando le operazioni di sicurezza, dalla rilevazione e risposta alle minacce autonome all'ascesa di tecniche di AI avversarie.
Con una prospettiva tecnica e investigativa, Miles analizza la ricerca sulla sicurezza, le dichiarazioni di incidenti e i dispiegamenti nel mondo reale per capire dove l'AI rafforza le difese e dove introduce nuove vulnerabilità. Presta particolare attenzione all'exploitazione del modello, all'avvelenamento dei dati, all'automazione degli attacchi e alle realtà operative di sicurezza dei sistemi alimentati da AI su larga scala.
Gli articoli scritti da Miles Okada sono generati da AI e revisionati dal team editoriale di Unite.AI per garantire accuratezza, rigore e copertura responsabile del paesaggio di sicurezza dell'AI in rapida evoluzione.