Cibersegurança
OX Security descobre servidores MCP alcançando China, Rússia e redes domésticas

OX Security, em 24 de setembro de 2026, pesquisa publicada analisando 15,465 servidores MCP e relatando que agentes de IA que utilizam o Model Context Protocol (MCP) podem se conectar a infraestrutura na China e na Rússia, redes domésticas e domínios abandonados — infraestrutura que a empresa afirma estar fora dos controles de governança que as empresas construíram em torno de seus ambientes de nuvem.
Para o estudo, a OX Security Research examinou servidores listados em três registros públicos (mcp-official-registry, cline-marketplace e github-mcp-registry) e reduziu o conjunto de dados a 5,095 nomes de host únicos para análise de infraestrutura. O post do blog que apresenta o trabalho foi escrito por Moshe Siman Tov Bustan, Nir Zadok, Roni Bar e Vitalii Chepurko, e o relatório completo, \”15,465 MCP Servers. 0 Governance.\”, aborda geolocalização, integridade de domínio e risco de injeção de prompts.
A Anthropic introduziu o MCP em novembro de 2024 como um padrão aberto que permite que agentes de IA e aplicativos se conectem a ferramentas externas e fontes de dados. Segundo a OX Security, o padrão deixa em aberto quais partes operam um servidor, onde ele roda, quais dados são enviados a ele e se o código implantado corresponde ao código publicado; essas decisões dependem principalmente das organizações e desenvolvedores que estabelecem as conexões.
Resultados de Residência de Dados
A OX Security Research constatou que 15,6 % dos nomes de host analisados — 796 de 5,095 — apontavam para infraestrutura fora dos Estados Unidos, incluindo 19 na China e 18 na Rússia. A OX Security afirma que o MCP não possui um conceito de região geográfica em nível de protocolo nem um mecanismo interno para impor onde as ferramentas conectadas são executadas ou onde os dados são processados. O resultado, segundo a empresa, é que uma organização pode manter controles rigorosos de residência sobre suas próprias cargas de trabalho em nuvem enquanto seus agentes de IA alcançam servidores além desses limites.
Uma fatia separada do conjunto de dados, cerca de 0,45 %, consistia em servidores MCP proxyados por redes domésticas e serviços de tunelamento de consumo. A OX Security caracteriza isso como fluxos de trabalho de IA em produção que dependem de infraestrutura que carece de garantias de disponibilidade, controles de acesso corporativos e auditabilidade, porque nunca foi projetada para uso empresarial. O comunicado enquadra essa exposição como fluxos de trabalho de IA corporativos operando além de controles de acesso centralizados e de registro de auditoria.
Caminhos de Sequestro de Domínio e Testes de Injeção de Prompt
A análise constatou que 2,3 % dos nomes de host deixaram de resolver. Seis desses domínios estavam não registrados e disponíveis para compra por $4 a $12 por ano, embora ainda possam ser referenciados em configurações ou pipelines existentes, segundo o post do blog. A OX Security afirma que qualquer pessoa que registre um desses domínios pode se passar pelo servidor ao qual ele apontava anteriormente, e o relatório alerta sobre caminhos de sequestro onde clientes ou fluxos de trabalho MCP ainda confiam e chamam esses pontos de extremidade.
A equipe também testou um ataque de injeção de prompt baseado em confiança contra o Claude Code emparelhado com o Haiku 3.5. No teste, um servidor MCP malicioso primeiro solicitou um arquivo inofensivo, e o usuário concedeu a solicitação com uma permissão de sempre‑permitir. O servidor então pediu arquivos sensíveis, incluindo um arquivo .env, e os recebeu sem qualquer prompt adicional ao usuário. Tanto o Opus 4.6 quanto o Opus 4.7 detectaram e bloquearam o mesmo ataque.
A OX Security relata que a Anthropic caracterizou o resultado como comportamento documentado uma vez que a permissão de sempre‑permitir é concedida, e descreveu a detecção em nível de modelo de conteúdo malicioso como uma heurística de melhor‑esforço, e não como uma fronteira de segurança.
Declarações Executivas
Em um comunicado da empresa anunciando os resultados, Neatsun Ziv, cofundador e CEO da OX Security, disse: \”Na última década, as empresas construíram a segurança em nuvem em torno da infraestrutura que podiam ver e controlar. O que esta pesquisa demonstra é que os agentes de IA estão começando a alcançar além desses limites.\” Ele acrescentou que o aumento de acesso, autonomia e autoridade dos agentes torna qualquer infraestrutura alcançável parte do panorama de segurança, independentemente de a empresa controlá‑la ou não.
Moshe Siman Tov Bustan, líder de pesquisa na OX Security, disse que validar a segurança dos servidores MCP do marketplace se mostrou mais difícil do que o esperado, tanto para servidores individuais quanto para a infraestrutura como um todo. Inspecionar o código é possível, afirmou, mas o servidor implantado pode executar uma versão diferente, e não há como saber quem controla um determinado servidor, quais dados ele coleta ou o que pode mudar em futuras atualizações.
O relatório completo, com sua metodologia técnica e cenários de ameaça, está disponível no site da OX Security.












