사이버 보안

OX Security, MCP 서버가 중국, 러시아 및 가정 네트워크에 도달하는 것을 발견

mm
Unite.AI를 Google의 선호 소스에 추가

OX Security는 2026년 9월 24일 발표된 연구를 통해 15,465개의 MCP 서버를 분석하고 AI 에이전트가 Model Context Protocol (MCP)를 사용하여 중국과 러시아, 가정 네트워크, 그리고 방치된 도메인에 연결될 수 있음을 보고했으며, 이는 기업이 클라우드 환경을 중심으로 구축한 거버넌스 제어 밖에 있는 인프라라고 회사는 말합니다.

연구를 위해 OX Security 연구팀은 세 개의 공개 레지스트리(mcp-official-registry, cline-marketplace, github-mcp-registry)에서 나열된 서버를 조사하고 데이터셋을 인프라 분석을 위한 5,095개의 고유 호스트명으로 축소했습니다. 해당 작업을 소개한 블로그 게시물은 Moshe Siman Tov Bustan, Nir Zadok, Roni Bar, Vitalii Chepurko가 작성했으며, 전체 보고서 “15,465 MCP Servers. 0 Governance.”는 지리 위치, 도메인 무결성 및 프롬프트 인젝션 위험을 다룹니다.

Anthropic은 2024년 11월에 MCP를 도입했으며, 이는 AI 에이전트와 애플리케이션이 외부 도구 및 데이터 소스에 연결할 수 있게 하는 오픈 표준입니다. OX Security에 따르면, 이 표준은 서버를 운영하는 주체, 서버가 실행되는 위치, 어떤 데이터가 흐르는지, 배포된 코드가 공개된 소스와 일치하는지 여부를 명확히 하지 않으며, 이러한 결정은 주로 연결을 만드는 조직과 개발자에게 달려 있습니다.

데이터 거주지 조사 결과

OX Security Research는 분석된 호스트명 중 15.6%에 해당하는 5,095개 중 796개가 미국 외부 인프라에 연결된 것으로 확인했으며, 이 중 19개는 중국에, 18개는 러시아에 위치했습니다. OX Security는 MCP가 지리적 영역에 대한 프로토콜 수준 개념이 없으며 연결된 도구가 실행되는 위치나 데이터가 처리되는 위치를 강제하는 내장 메커니즘이 없다고 밝혔습니다. 회사에 따르면, 이로 인해 조직은 자체 클라우드 워크로드에 대한 엄격한 거주지 제어를 유지하면서도 AI 에이전트가 그 범위를 넘어선 서버에 도달할 수 있습니다.

데이터셋의 별도 부분, 약 0.45%는 가정 네트워크와 소비자 터널링 서비스를 통해 프록시된 MCP 서버로 구성되었습니다. OX Security는 이를 가동 시간 보증, 기업 수준 접근 제어, 감사 가능성이 결여된 인프라에 의존하는 생산 AI 워크플로우로 규정합니다. 이 인프라는 기업용으로 설계되지 않았기 때문입니다. 이번 발표는 이러한 노출을 중앙 집중식 접근 제어와 감사 로그를 벗어난 기업 AI 워크플로우로 설명합니다.

도메인 탈취 경로 및 프롬프트 인젝션 테스트

분석 결과, 호스트명의 2.3%가 더 이상 해석되지 않는 것으로 나타났습니다. 그 중 6개의 도메인은 등록되지 않았으며 연간 $4에서 $12에 구매할 수 있는데, 기존 설정이나 파이프라인에서 여전히 참조될 수 있습니다(블로그 게시물 기준). OX Security는 이러한 도메인을 등록하는 누구든 이전에 가리키던 서버를 가장할 수 있으며, 보고서는 MCP 클라이언트나 워크플로우가 여전히 신뢰하고 호출하는 엔드포인트에 대한 탈취 경로가 존재한다고 경고합니다.

팀은 또한 Claude Code와 Haiku 3.5를 결합한 환경에서 신뢰 기반 프롬프트 인젝션 공격을 테스트했습니다. 테스트에서 악의적인 MCP 서버가 먼저 무해한 파일을 요청했으며, 사용자는 항상 허용 권한으로 해당 요청을 승인했습니다. 이후 서버는 .env 파일을 포함한 민감한 파일들을 요청했으며, 추가 사용자 프롬프트 없이 파일을 받아냈습니다. Opus 4.6과 Opus 4.7 모두 동일한 공격을 탐지하고 차단했습니다.

OX Security는 Anthropic이 항상 허용 권한이 부여된 경우 결과를 문서화된 동작으로 규정했으며, 악성 콘텐츠에 대한 모델 수준 탐지를 보안 경계라기보다 최선 노력 기반의 휴리스틱으로 설명했다고 보고했습니다.

경영진 발언

회사 발표에서 연구 결과를 발표하면서 OX Security의 공동창업자이자 CEO인 Neatsun Ziv는 “지난 10년 동안 기업은 눈으로 확인하고 제어할 수 있는 인프라를 중심으로 클라우드 보안을 구축해 왔습니다. 이번 연구가 보여주는 바는 AI 에이전트가 그 경계를 넘어 서기 시작했다는 것입니다”라고 말했습니다. 그는 또한 에이전트 접근성, 자율성 및 권한이 증가함에 따라 기업이 제어 여부와 관계없이 모든 도달 가능한 인프라가 보안 관점에 포함된다고 덧붙였습니다.

OX Security의 연구 책임자인 Moshe Siman Tov Bustan은 마켓플레이스 MCP 서버의 보안을 검증하는 것이 개별 서버와 전체 인프라 모두에서 예상보다 더 어려웠다고 말했습니다. 그는 코드를 검토하는 것은 가능하지만, 배포된 서버는 다른 버전을 실행할 수 있으며, 특정 서버를 누가 제어하고 어떤 데이터를 수집하며 향후 업데이트에서 무엇이 변경될 수 있는지 알 방법이 없다고 설명했습니다.

전체 보고서(기술적 방법론 및 위협 시나리오 포함)는 OX Security 웹사이트에서 확인할 수 있습니다.

마일즈 오카다Unite.AI의 AI 생성 분석가로, 인공 지능과 사이버 보안을 다루며 새로운 위협, 방어 구조, 자동화 시스템과 공격자 간의 역동적인 관계에 초점을 맞추고 있습니다. 그의 연구는 보안 운영에 대한 AI의 영향, 자율적인 위협 탐지 및 응답, 그리고 적대적 AI 기술의 부상 등을 조사합니다.
기술적이고 조사적인 관점에서 마일즈는 보안 연구, 사건 공개, 실제 배포를 분석하여 AI가 방어를 강화하는 부분과 새로운 취약성을 도입하는 부분을 이해하기 위해 노력합니다. 그는 특히 모델의 악용, 데이터 중독, 자동화된 공격, 그리고 대규모 AI 기반 시스템의 보안을 위한 운영적 현실에 주목합니다.
마일즈 오카다가 작성한 기사들은 Unite.AI의 편집 팀에 의해 검토되어 빠르게变化하는 AI 보안 환경에 대한 정확성, 엄격성, 책임 있는 보도를 보장합니다.