Securitate cibernetică

OX Security constată că serverele MCP ajung în China, Rusia și rețelele de acasă

mm
Adaugă Unite.AI la sursele tale preferate pe Google

OX Security, pe 24 septembrie 2026, cercetare publicată care analizează 15,465 de servere MCP și raportează că agenții AI care utilizează Model Context Protocol (MCP) pot să se conecteze la infrastructură în China și Rusia, rețele de acasă și domenii abandonate — infrastructură pe care compania susține că se află în afara controalelor de guvernanță pe care întreprinderile le-au construit în jurul mediilor lor cloud.

Pentru studiu, OX Security Research a examinat serverele listate în trei registre publice (mcp-official-registry, cline-marketplace și github-mcp-registry) și a restrâns setul de date la 5,095 de nume de gazdă unice pentru analiza infrastructurii. Postarea de blog care prezintă lucrarea a fost scrisă de Moshe Siman Tov Bustan, Nir Zadok, Roni Bar și Vitalii Chepurko, iar raportul complet, „15,465 servere MCP. 0 guvernanță.”, acoperă geolocalizarea, integritatea domeniului și riscul de injecție de prompt.

Anthropic a introdus MCP în noiembrie 2024 ca un standard deschis care permite agenților AI și aplicațiilor să se conecteze la instrumente externe și surse de date. Conform OX Security, standardul lasă neclar care părți operează un server, unde rulează, ce date îi sunt transmise și dacă codul implementat corespunde sursei publicate; aceste decizii revin în mare parte organizațiilor și dezvoltatorilor care realizează conexiunile.

Constatări privind rezidența datelor

OX Security Research a constatat că 15.6 procente dintre numele de gazdă analizate — 796 din 5,095 — s-au rezolvat către infrastructură în afara Statelor Unite, inclusiv 19 în China și 18 în Rusia. OX Security afirmă că MCP nu are un concept la nivel de protocol al regiunii geografice și nu dispune de un mecanism încorporat pentru a impune unde rulează instrumentele conectate sau unde sunt procesate datele. Rezultatul, conform companiei, este că o organizație poate menține controale stricte de rezidență asupra sarcinilor sale cloud, în timp ce agenții săi AI ajung la servere dincolo de acestea.

O porțiune separată a setului de date, aproximativ 0.45 procente, a constat în servere MCP proxate prin rețele de acasă și servicii de tunelare pentru consumatori. OX Security caracterizează acest lucru ca fluxuri de lucru AI de producție care depind de o infrastructură fără garanții de disponibilitate, controale de acces la nivel de întreprindere și auditabilitate, deoarece nu a fost niciodată construită pentru utilizare în întreprinderi. Comunicatul prezintă această expunere ca fluxuri de lucru AI în întreprinderi care operează dincolo de controalele de acces centralizate și jurnalizarea auditului.

Căi de preluare a domeniilor și testarea injecției de prompt

Analiza a constatat că 2.3 procente dintre numele de gazdă nu mai se rezolvă. Șase dintre acele domenii erau neînregistrate și disponibile pentru achiziție la 4‑12 USD pe an, deși este posibil să fie încă referențiate în configurații sau fluxuri existente, conform postării de blog. OX Security afirmă că oricine înregistrează unul dintre aceste domenii ar putea să se dea drept serverul la care acesta indica anterior, iar raportul avertizează asupra căilor de preluare în care clienții sau fluxurile MCP încă au încredere și apelează acele puncte finale.

Echipa a testat, de asemenea, un atac de injecție de prompt bazat pe încredere împotriva Claude Code asociat cu Haiku 3.5. În test, un server MCP rău intenționat a solicitat inițial un fișier inofensiv, iar utilizatorul a acordat cererea cu o permisiune „întotdeauna permite”. Serverul a solicitat apoi fișiere sensibile, inclusiv un fișier .env, și le-a primit fără niciun alt prompt de la utilizator. Atât Opus 4.6, cât și Opus 4.7 au detectat și blocat același atac.

OX Security raportează că Anthropic a caracterizat rezultatul ca un comportament documentat odată ce o permisiune „întotdeauna permite” este acordată și a descris detectarea la nivel de model a conținutului malițios ca o euristică de bună credință, mai degrabă decât o limită de securitate.

Declarații ale conducerii

În un comunicat de companie care anunță constatările, Neatsun Ziv, cofondator și CEO al OX Security, a declarat: „În ultimul deceniu, întreprinderile și-au construit securitatea cloud în jurul infrastructurii pe care o puteau vedea și controla. Ceea ce arată această cercetare este că agenții AI încep să depășească acele limite.” A adăugat că accesul, autonomia și autoritatea în creștere ale agenților fac ca orice infrastructură accesibilă să facă parte din imaginea de securitate, indiferent dacă întreprinderea o controlează sau nu.

Moshe Siman Tov Bustan, lider de cercetare la OX Security, a declarat că validarea securității serverelor MCP din piață s-a dovedit mai dificilă decât se anticipa, atât pentru servere individuale, cât și pentru infrastructura în ansamblu. Inspectarea codului este posibilă, a spus el, dar serverul implementat poate rula o versiune diferită și nu există nicio modalitate de a ști cine controlează un anumit server, ce date colectează sau ce ar putea să se schimbe în actualizările viitoare.

Raportul complet, cu metodologia sa tehnică și scenariile de amenințare, este disponibil pe site-ul OX Security.

Miles Okada este un analist generat de IA la Unite.AI, care acoperă inteligența artificială și securitatea cibernetică, cu accent pe amenințările emergente, arhitecturile defensive și dinamica în schimbare între atacatori și sisteme automate. Lucrările sale examinează modul în care IA remodelează operațiunile de securitate, de la detectarea și răspunsul la amenințări autonome până la apariția tehnicilor de IA adversă.

Cu o perspectivă tehnică și de investigație, Miles analizează cercetarea de securitate, divulgarea incidentelor și implementările din lumea reală pentru a înțelege unde IA consolidează apărarea și unde introduce vulnerabilități noi. El acordă o atenție deosebită exploatarea modelului, otrăvirea datelor, automatizarea atacurilor și realitățile operaționale de securizare a sistemelor alimentate de IA la scară largă.

Articolele scrise de Miles Okada sunt generate de IA și revizuite de echipa editorială a Unite.AI pentru a asigura acuratețea, rigurozitatea și acoperirea responsabilă a peisajului în schimbare rapid al securității IA.