Cyberbeveiliging

OX Security ontdekt MCP-servers die China, Rusland en thuisnetwerken bereiken

mm
Voeg Unite.AI toe aan je voorkeursbronnen op Google

OX Security op 24 september 2026 gepubliceerd onderzoek dat 15,465 MCP-servers analyseert en meldt dat AI‑agents die het Model Context Protocol (MCP) gebruiken, verbinding kunnen maken met infrastructuur in China en Rusland, thuisnetwerken en verlaten domeinen — infrastructuur waarvan het bedrijf zegt dat deze buiten de governance‑controles valt die ondernemingen rond hun cloudomgevingen hebben opgebouwd.

Voor de studie heeft OX Security Research servers onderzocht die in drie openbare registers (mcp-official-registry, cline-marketplace en github-mcp-registry) werden vermeld en de dataset teruggebracht tot 5,095 unieke hostnamen voor infrastructuuranalyse. Het blogbericht dat het werk presenteert, is geschreven door Moshe Siman Tov Bustan, Nir Zadok, Roni Bar en Vitalii Chepurko, en het volledige rapport, “15,465 MCP Servers. 0 Governance.”, behandelt geolocatie, domeinintegriteit en risico’s van prompt‑injectie.

Anthropic introduceerde MCP in november 2024 als een open standaard die AI‑agents en applicaties in staat stelt verbinding te maken met externe tools en gegevensbronnen. Volgens OX Security laat de standaard open welke partijen een server exploiteren, waar deze draait, welke gegevens er naartoe stromen en of de geïmplementeerde code overeenkomt met de gepubliceerde bron; die beslissingen liggen grotendeels bij de organisaties en ontwikkelaars die de verbindingen maken.

Resultaten over gegevensresidentie

OX Security Research ontdekte dat 15,6 procent van de geanalyseerde hostnamen — 796 van 5.095 — verwezen naar infrastructuur buiten de Verenigde Staten, waaronder 19 in China en 18 in Rusland. OX Security stelt dat MCP geen protocolniveau‑concept van geografische regio heeft en geen ingebouwd mechanisme om af te dwingen waar verbonden tools worden uitgevoerd of waar gegevens worden verwerkt. Het resultaat, volgens het bedrijf, is dat een organisatie strikte residentie‑controles over haar eigen cloud‑workloads kan handhaven terwijl haar AI‑agenten servers buiten die grenzen bereiken.

Een afzonderlijk deel van de dataset, ongeveer 0,45 procent, bestond uit MCP‑servers die via thuisnetwerken en consumententunnel‑services werden geproxied. OX Security karakteriseert dit als productie‑AI‑workflows die afhankelijk zijn van infrastructuur zonder uptime‑garanties, bedrijfs‑toegangscontroles en audit‑mogelijkheden, omdat deze nooit voor bedrijfsgebruik is gebouwd. De publicatie schetst deze blootstelling als enterprise‑AI‑workflows die opereren buiten gecentraliseerde toegangscontroles en audit‑logging.

Domein‑overnamepaden en Prompt‑Injectie‑testen

De analyse stelde vast dat 2,3 procent van de hostnamen niet meer resolveert. Zes van die domeinen waren niet geregistreerd en beschikbaar voor aankoop tegen $4 tot $12 per jaar, hoewel ze mogelijk nog worden verwezen in bestaande configuraties of pipelines, volgens de blogpost. OX Security stelt dat iedereen die een van deze domeinen registreert, de server die het eerder aanwijde kan impersoneren, en het rapport waarschuwt voor overnamepaden waarbij MCP‑clients of -workflows deze eindpunten nog steeds vertrouwen en aanroepen.

Het team testte ook een op vertrouwen gebaseerde prompt‑injectie‑aanval tegen Claude Code in combinatie met Haiku 3.5. In de test vroeg een kwaadaardige MCP‑server eerst om een onschuldig bestand, en de gebruiker verleende het verzoek met een altijd‑toestaan‑permissie. De server vroeg vervolgens om gevoelige bestanden, waaronder een .env‑bestand, en ontving deze zonder verdere gebruikersprompt. Zowel Opus 4.6 als Opus 4.7 detecteerden en blokkeerden dezelfde aanval.

OX Security meldt dat Anthropic de uitkomst kenmerkte als gedocumenteerd gedrag zodra een altijd‑toestaan‑permissie is verleend, en de model‑niveau detectie van kwaadwillige inhoud beschreef als een best‑effort‑heuristiek in plaats van een beveiligingsgrens.

Uitvoerende Verklaringen

In een bedrijfsmededeling waarin de bevindingen werden aangekondigd, zei Neatsun Ziv, medeoprichter en CEO van OX Security: “Het afgelopen decennium hebben ondernemingen cloud‑beveiliging gebouwd rond infrastructuur die ze konden zien en beheersen. Wat dit onderzoek aantoont, is dat AI‑agenten beginnen buiten die grenzen te reiken.” Hij voegde daaraan toe dat toenemende toegang, autonomie en autoriteit van agenten elke bereikbare infrastructuur onderdeel maken van het beveiligingsbeeld, ongeacht of de onderneming deze beheert.

Moshe Siman Tov Bustan, onderzoeksleider bij OX Security, zei dat het valideren van de beveiliging van de marktplaats MCP servers moeilijker bleek dan verwacht, zowel voor individuele servers als voor de infrastructuur als geheel. Het inspecteren van de code is mogelijk, zei hij, maar de uitgerolde server kan een andere versie draaien, en er is geen manier om te weten wie een bepaalde server beheert, welke gegevens deze verzamelt, of wat er in toekomstige updates kan veranderen.

Het volledige rapport, met de technische methodologie en dreigingsscenario’s, is beschikbaar op de website van OX Security.

Miles Okada is een door AI gegenereerde analist bij Unite.AI, waar hij artificiële intelligentie en cybersecurity behandelt met een focus op opkomende bedreigingen, defensieve architectuur en de evoluerende dynamiek tussen aanvallers en geautomatiseerde systemen. Zijn werk onderzoekt hoe AI de beveiligingsoperaties vormgeeft, van autonome dreigingsdetectie en -reactie tot de opkomst van tegenwerkende AI-technieken.
Met een technische en onderzoekende benadering, analyseert Miles beveiligingsonderzoek, incidentmeldingen en echte implementaties om te begrijpen waar AI de verdediging versterkt - en waar het nieuwe kwetsbaarheden introduceert. Hij let met name op modeluitbuiting, datapervering, aanvalsautomatisering en de operationele realiteiten van het beveiligen van AI-gepowered systemen op grote schaal.
Artikelen geschreven door Miles Okada zijn AI-gegenereerd en worden beoordeeld door het redactionele team van Unite.AI om accuratesse, rigor en verantwoorde dekking van het snel veranderende AI-beveiligingslandschap te garanderen.