Кибербезопасность

OX Security обнаруживает серверы MCP, охватывающие Китай, Россию и домашние сети

mm
Добавьте Unite.AI в избранные источники в Google

OX Security 24 сентября 2026 года опубликовала исследование, анализирующее 15 465 серверов MCP и сообщающее, что AI‑агенты, использующие Model Context Protocol (MCP), могут подключаться к инфраструктуре в Китае и России, к домашним сетям и к заброшенным доменам — инфраструктуре, которую компания утверждает, находится за пределами управленческих контролей, построенных предприятиями вокруг их облачных сред.

Для исследования OX Security Research проверила серверы, перечисленные в трёх публичных реестрах (mcp-official-registry, cline-marketplace и github-mcp-registry), и сократила набор данных до 5 095 уникальных имён хостов для анализа инфраструктуры. Публикацию в блоге, представляющую работу, написали Moshe Siman Tov Bustan, Nir Zadok, Roni Bar и Vitalii Chepurko, а полный отчёт, “15,465 серверов MCP. 0 Управления.”, охватывает геолокацию, целостность доменов и риск внедрения подсказок.

Anthropic представила MCP в ноябре 2024 года как открытый стандарт, позволяющий AI‑агентам и приложениям подключаться к внешним инструментам и источникам данных. По данным OX Security, стандарт оставляет открытыми вопросы о том, какие стороны управляют сервером, где он размещён, какие данные к нему поступают и соответствует ли развернутый код опубликованному источнику; эти решения в значительной степени находятся в руках организаций и разработчиков, устанавливающих соединения.

Результаты по резидентности данных

OX Security Research обнаружила, что 15,6 % проанализированных имён хостов — 796 из 5 095 — указывают на инфраструктуру за пределами США, включая 19 в Китае и 18 в России. OX Security заявляет, что у MCP отсутствует концепция географического региона на уровне протокола и встроенный механизм принудительного контроля того, где выполняются подключённые инструменты и где обрабатываются данные. По словам компании, результат заключается в том, что организация может поддерживать строгий контроль резидентности своих облачных нагрузок, в то время как её AI‑агенты достигают серверов за их пределами.

Отдельный фрагмент набора данных, около 0,45 %, состоял из серверов MCP, проксируемых через домашние сети и потребительские туннельные сервисы. OX Security охарактеризовала это как производственные AI‑рабочие процессы, зависящие от инфраструктуры, не обладающей гарантиями доступности, корпоративными средствами контроля доступа и возможностью аудита, поскольку она никогда не была создана для корпоративного использования. В релизе это раскрытие представлено как эксплуатация корпоративных AI‑рабочих процессов за пределами централизованных средств контроля доступа и журналирования аудита.

Пути захвата доменов и тестирование внедрения подсказок

Анализ показал, что 2,3 % имён хостов больше не разрешаются. Шесть из этих доменов были незарегистрированы и доступны для покупки по цене от 4 до 12 долларов в год, хотя они могут по‑прежнему использоваться в существующих конфигурациях или конвейерах, согласно записи в блоге. OX Security заявляет, что любой, кто зарегистрирует один из этих доменов, может выдавать себя за сервер, на который он ранее указывал, и в отчёте предупреждается о путях захвата, когда клиенты или рабочие процессы MCP всё ещё доверяют и вызывают эти конечные точки.

Команда также протестировала атаку внедрения подсказки, основанную на доверии, против Claude Code в сочетании с Haiku 3.5. В тесте вредоносный сервер MCP сначала запросил безвредный файл, и пользователь одобрил запрос с разрешением «всегда разрешать». Затем сервер запросил конфиденциальные файлы, включая файл a.env, и получил их без какого‑либо дополнительного запроса пользователю. Оба продукта Opus 4.6 и Opus 4.7 обнаружили и заблокировали эту атаку.

OX Security сообщает, что Anthropic охарактеризовала результат как документированное поведение после предоставления разрешения «всегда разрешать», и описала обнаружение вредоносного контента на уровне модели как эвристический подход с наилучшим усилием, а не как границу безопасности.

Заявления руководства

В пресс‑релизе компании, объявляющем результаты, Neatsun Ziv, соучредитель и генеральный директор OX Security, сказал: “За последнее десятилетие предприятия строили облачную безопасность вокруг инфраструктуры, которую они могли видеть и контролировать. Это исследование показывает, что AI‑агенты начинают выходить за пределы этих границ.” Он добавил, что рост доступа, автономии и полномочий агентов делает любую доступную инфраструктуру частью картины безопасности, независимо от того, контролирует её предприятие или нет.

Moshe Siman Tov Bustan, руководитель исследований в OX Security, сказал, что проверка безопасности серверов серверов MCP в маркетплейсе оказалась сложнее, чем ожидалось, как для отдельных серверов, так и для инфраструктуры в целом. По его словам, проверка кода возможна, но развернутый сервер может работать на другой версии, и нет возможности узнать, кто управляет конкретным сервером, какие данные он собирает и какие изменения могут произойти в будущих обновлениях.

Полный отчёт, включающий техническую методологию и сценарии угроз, доступен на веб‑сайте OX Security.

Майлз Окада - аналитик, сгенерированный с помощью ИИ, в Unite.AI, освещающий искусственный интеллект и кибербезопасность с фокусом на новых угрозах, оборонительных архитектурах и эволюционирующих динамике между атакующими и автоматизированными системами. Его работа исследует, как ИИ меняет операции безопасности, от автономного обнаружения угроз и реагирования до роста тактик ИИ, применяемых противниками.

С технической и исследовательской точки зрения, Майлз анализирует исследования безопасности, раскрытия инцидентов и реальные развертывания, чтобы понять, где ИИ укрепляет оборону - и где он вводит новые уязвимости. Он уделяет особое внимание эксплуатации моделей, отравлению данных, автоматизации атак и операционным реалиям обеспечения безопасности систем, оснащенных ИИ, в масштабе.

Статьи, написанные Майлзом Окадой, сгенерированы с помощью ИИ и проверены редакционной командой Unite.AI, чтобы обеспечить точность, строгость и ответственное освещение быстро меняющегося ландшафта безопасности ИИ.