サイバーセキュリティ

OX Security、MCPサーバーが中国、ロシア、家庭ネットワークに到達していることを発見

mm
Unite.AI を Google の優先ソースに追加

OX Securityは2026年9月24日に公開された研究を発表し、15,465台のMCPサーバーを分析した結果、AIエージェントがModel Context Protocol (MCP)を使用して中国やロシア、家庭ネットワーク、放棄されたドメインのインフラストラクチャに接続できることを報告しました――同社によれば、これらのインフラは企業がクラウド環境の周りに構築したガバナンスコントロールの外に位置しています。

本研究では、OX Security Researchが3つの公開レジストリ(mcp-official-registry、cline-marketplace、github-mcp-registry)に掲載されているサーバーを調査し、インフラ分析のためにデータセットを5,095のユニークなホスト名に絞り込みました。作業を紹介するブログ記事はMoshe Siman Tov Bustan、Nir Zadok、Roni Bar、Vitalii Chepurkoによって執筆され、完全なレポートである“15,465 MCPサーバー。0 ガバナンス。”はジオロケーション、ドメインの完全性、プロンプトインジェクションリスクをカバーしています。

Anthropicは2024年11月にMCPを導入しました。これは、AIエージェントやアプリケーションが外部ツールやデータソースに接続できるオープンスタンダードです。OX Securityによれば、この標準はサーバーを運用する主体、サーバーの設置場所、データの流入先、そしてデプロイされたコードが公開されたソースと一致しているかどうかを明確に定めておらず、これらの決定は主に接続を行う組織や開発者に委ねられています。

データ居住性の調査結果

OX Security Researchは、分析対象のホスト名の15.6%(5,095件中796件)が米国外のインフラに解決されていることを発見しました。そのうち、中国に19件、ロシアに18件が含まれます。OX Securityは、MCPには地理的領域というプロトコルレベルの概念がなく、接続されたツールがどこで実行されるかやデータがどこで処理されるかを強制する組み込みのメカニズムがないと述べています。同社によれば、結果として組織は自社のクラウドワークロードに対して厳格な居住コントロールを維持しつつ、AIエージェントがそれらの外部にあるサーバーに到達できるようになります。

データセットの別の部分で、約0.45%は家庭ネットワークや消費者向けトンネリングサービスを経由したMCPサーバーで構成されていました。OX Securityは、これを稼働中のAIワークフローが、稼働時間保証や企業向けアクセス制御、監査可能性を欠くインフラに依存していると位置付けています。これは、当該インフラが企業利用を前提に構築されていないためです。このリリースは、このような露出を、集中化されたアクセス制御や監査ログを超えて動作するエンタープライズAIワークフローとして提示しています。

ドメイン乗っ取りパスとプロンプトインジェクションテスト

分析の結果、ホスト名の2.3%がもはや解決しなくなっていることが判明しました。そのうち6つのドメインは未登録で、年間4ドルから12ドルで購入可能です。これらのドメインは既存の設定やパイプラインで参照されている可能性があります(ブログ記事による)。OX Securityは、これらのドメインを取得した者が以前指していたサーバーになりすますことができると述べ、MCPクライアントやワークフローが依然として信頼し呼び出すエンドポイントに対する乗っ取りパスが存在することを警告しています。

チームは、Claude CodeとHaiku 3.5を組み合わせた環境に対して、信頼ベースのプロンプトインジェクション攻撃をテストしました。テストでは、悪意のあるMCPサーバーが最初に無害なファイルを要求し、ユーザーは常に許可する権限でその要求を承認しました。その後、サーバーはa.envファイルを含む機密ファイルを要求し、追加のユーザー入力なしで取得しました。同様の攻撃は、Opus 4.6およびOpus 4.7の両方で検知され、ブロックされました。

OX Securityは、Anthropicが常に許可する権限が付与された場合の結果を文書化された挙動と位置付け、悪意あるコンテンツのモデルレベルでの検知はセキュリティ境界というよりはベストエフォートのヒューリスティックであると説明したと報告しています。

経営陣の声明

企業リリースで調査結果を発表する中、OX Securityの共同創業者兼CEOであるNeatsun Zivは次のように述べました。「過去10年間、企業は可視化でき制御できるインフラを中心にクラウドセキュリティを構築してきました。本研究が示すのは、AIエージェントがこれらの境界を超えて到達し始めているということです。」彼は、エージェントのアクセス、自治、権限が拡大することで、企業が制御しているかどうかに関わらず、到達可能なすべてのインフラがセキュリティの対象になると付け加えました。

OX SecurityのリサーチリードであるMoshe Siman Tov Bustanは、マーケットプレイスのMCPサーバーのセキュリティ検証は、個々のサーバーだけでなくインフラ全体にわたり、予想以上に困難であると述べました。コードの検査は可能だと彼は言いますが、デプロイされたサーバーは別バージョンで動作している可能性があり、特定のサーバーを誰が管理しているか、どのようなデータを収集しているか、将来のアップデートで何が変わるかを知る手段がないのです。

技術的手法と脅威シナリオを含む完全なレポートは、OX Securityのウェブサイトで入手可能です。

マイルズ・オカダは、Unite.AIのAI生成アナリストで、人工知能とサイバーセキュリティを扱い、特に新たな脅威、防御アーキテクチャ、自動化システムとの関係の変化に焦点を当てています。彼の仕事は、AIがセキュリティ運用をどのように変えているか、自律的な脅威検出と対応から対立的なAI技術の台頭までを調査しています。
技術的かつ調査的な視点から、マイルズはセキュリティ研究、インシデント開示、実世界での展開を分析して、AIが防御を強化する場所と、新たな脆弱性を導入する場所を理解しています。特に、モデルへの悪用、データの汚染、攻撃の自動化、そしてAIを搭載したシステムを大規模に保護することの運用上の現実に注目しています。
マイルズ・オカダによって執筆された記事は、AIによって生成され、Unite.AIの編集チームによって検証されており、急速に変化するAIセキュリティの状況について、正確性、厳格性、責任ある報道を保証しています。