サイバーセキュリティ
OX Security、MCPサーバーが中国、ロシア、家庭ネットワークに到達していることを発見

OX Securityは2026年9月24日に公開された研究を発表し、15,465台のMCPサーバーを分析した結果、AIエージェントがModel Context Protocol (MCP)を使用して中国やロシア、家庭ネットワーク、放棄されたドメインのインフラストラクチャに接続できることを報告しました――同社によれば、これらのインフラは企業がクラウド環境の周りに構築したガバナンスコントロールの外に位置しています。
本研究では、OX Security Researchが3つの公開レジストリ(mcp-official-registry、cline-marketplace、github-mcp-registry)に掲載されているサーバーを調査し、インフラ分析のためにデータセットを5,095のユニークなホスト名に絞り込みました。作業を紹介するブログ記事はMoshe Siman Tov Bustan、Nir Zadok、Roni Bar、Vitalii Chepurkoによって執筆され、完全なレポートである“15,465 MCPサーバー。0 ガバナンス。”はジオロケーション、ドメインの完全性、プロンプトインジェクションリスクをカバーしています。
Anthropicは2024年11月にMCPを導入しました。これは、AIエージェントやアプリケーションが外部ツールやデータソースに接続できるオープンスタンダードです。OX Securityによれば、この標準はサーバーを運用する主体、サーバーの設置場所、データの流入先、そしてデプロイされたコードが公開されたソースと一致しているかどうかを明確に定めておらず、これらの決定は主に接続を行う組織や開発者に委ねられています。
データ居住性の調査結果
OX Security Researchは、分析対象のホスト名の15.6%(5,095件中796件)が米国外のインフラに解決されていることを発見しました。そのうち、中国に19件、ロシアに18件が含まれます。OX Securityは、MCPには地理的領域というプロトコルレベルの概念がなく、接続されたツールがどこで実行されるかやデータがどこで処理されるかを強制する組み込みのメカニズムがないと述べています。同社によれば、結果として組織は自社のクラウドワークロードに対して厳格な居住コントロールを維持しつつ、AIエージェントがそれらの外部にあるサーバーに到達できるようになります。
データセットの別の部分で、約0.45%は家庭ネットワークや消費者向けトンネリングサービスを経由したMCPサーバーで構成されていました。OX Securityは、これを稼働中のAIワークフローが、稼働時間保証や企業向けアクセス制御、監査可能性を欠くインフラに依存していると位置付けています。これは、当該インフラが企業利用を前提に構築されていないためです。このリリースは、このような露出を、集中化されたアクセス制御や監査ログを超えて動作するエンタープライズAIワークフローとして提示しています。
ドメイン乗っ取りパスとプロンプトインジェクションテスト
分析の結果、ホスト名の2.3%がもはや解決しなくなっていることが判明しました。そのうち6つのドメインは未登録で、年間4ドルから12ドルで購入可能です。これらのドメインは既存の設定やパイプラインで参照されている可能性があります(ブログ記事による)。OX Securityは、これらのドメインを取得した者が以前指していたサーバーになりすますことができると述べ、MCPクライアントやワークフローが依然として信頼し呼び出すエンドポイントに対する乗っ取りパスが存在することを警告しています。
チームは、Claude CodeとHaiku 3.5を組み合わせた環境に対して、信頼ベースのプロンプトインジェクション攻撃をテストしました。テストでは、悪意のあるMCPサーバーが最初に無害なファイルを要求し、ユーザーは常に許可する権限でその要求を承認しました。その後、サーバーはa.envファイルを含む機密ファイルを要求し、追加のユーザー入力なしで取得しました。同様の攻撃は、Opus 4.6およびOpus 4.7の両方で検知され、ブロックされました。
OX Securityは、Anthropicが常に許可する権限が付与された場合の結果を文書化された挙動と位置付け、悪意あるコンテンツのモデルレベルでの検知はセキュリティ境界というよりはベストエフォートのヒューリスティックであると説明したと報告しています。
経営陣の声明
企業リリースで調査結果を発表する中、OX Securityの共同創業者兼CEOであるNeatsun Zivは次のように述べました。「過去10年間、企業は可視化でき制御できるインフラを中心にクラウドセキュリティを構築してきました。本研究が示すのは、AIエージェントがこれらの境界を超えて到達し始めているということです。」彼は、エージェントのアクセス、自治、権限が拡大することで、企業が制御しているかどうかに関わらず、到達可能なすべてのインフラがセキュリティの対象になると付け加えました。
OX SecurityのリサーチリードであるMoshe Siman Tov Bustanは、マーケットプレイスのMCPサーバーのセキュリティ検証は、個々のサーバーだけでなくインフラ全体にわたり、予想以上に困難であると述べました。コードの検査は可能だと彼は言いますが、デプロイされたサーバーは別バージョンで動作している可能性があり、特定のサーバーを誰が管理しているか、どのようなデータを収集しているか、将来のアップデートで何が変わるかを知る手段がないのです。
技術的手法と脅威シナリオを含む完全なレポートは、OX Securityのウェブサイトで入手可能です。












