Cybersäkerhet

OX Security upptäcker MCP‑servrar som når Kina, Ryssland och hemnätverk

mm
Lägg till Unite.AI bland dina föredragna källor på Google

OX Security den 24 september 2026 publicerad forskning som analyserade 15,465 MCP‑servrar och rapporterade att AI‑agenter som använder Model Context Protocol (MCP) kan ansluta till infrastruktur i Kina och Ryssland, hemnätverk och övergivna domäner — infrastruktur som företaget säger ligger utanför de styrningskontroller som företag har byggt kring sina molnmiljöer.

För studien granskade OX Security Research servrar som listas i tre offentliga register (mcp-official-registry, cline-marketplace och github-mcp-registry) och begränsade datamängden till 5,095 unika värdnamn för infrastrukturanalys. Blogginlägget som presenterar arbetet skrevs av Moshe Siman Tov Bustan, Nir Zadok, Roni Bar och Vitalii Chepurko, och den fullständiga rapporten, “15,465 MCP Servers. 0 Governance.”, omfattar geolokalisering, domänintegritet och risk för prompt‑injektion.

Anthropic introducerade MCP i november 2024 som en öppen standard som låter AI‑agenter och applikationer ansluta till externa verktyg och datakällor. Enligt OX Security lämnar standarden öppet vilka parter som driver en server, var den körs, vilka data som flödar till den och huruvida den distribuerade koden matchar den publicerade källkoden; dessa beslut ligger i stor utsträckning på de organisationer och utvecklare som gör anslutningarna.

Fynd om datatillhörighet

OX Security Research fann att 15,6 procent av de analyserade värdnamnen — 796 av 5,095 — pekade på infrastruktur utanför USA, inklusive 19 i Kina och 18 i Ryssland. OX Security uppger att MCP saknar ett protokollnivåkoncept för geografisk region och ingen inbyggd mekanism för att verkställa var anslutna verktyg körs eller var data behandlas. Resultatet, enligt företaget, är att en organisation kan upprätthålla strikta tillhörnadskontroller över sina egna molnarbetsbelastningar medan dess AI‑agenter når servrar bortom dem.

En separat del av datasetet, omkring 0,45 procent, bestod av MCP‑servrar som proxades via hemnätverk och konsumenttunnelningstjänster. OX Security beskriver detta som produktions‑AI‑arbetsflöden som är beroende av infrastruktur som saknar drifttidsgarantier, företagsåtkomstkontroller och möjlighet till revision, eftersom den aldrig byggdes för företagsanvändning. Frisläppandet presenterar denna exponering som företags‑AI‑arbetsflöden som opererar bortom centraliserade åtkomstkontroller och auditloggning.

Domänövertagandevägar och test av prompt‑injektion

Analysen fann att 2,3 procent av värdnamnen inte längre löser upp. Sex av dessa domäner var oregistrerade och tillgängliga för köp för $4 till $12 per år, även om de fortfarande kan refereras i befintliga konfigurationer eller pipelines, enligt blogginlägget. OX Security uppger att vem som helst som registrerar någon av dessa domäner kan utge sig för att vara den server den tidigare pekade på, och rapporten varnar för övertagandevägar där MCP‑klienter eller arbetsflöden fortfarande litar på och anropar dessa slutpunkter.

Teamet testade också en förtroendebaserad prompt‑injektionsattack mot Claude Code i kombination med Haiku 3.5. I testet begärde en skadlig MCP‑server först en ofarlig fil, och användaren beviljade begäran med en alltid‑tillåt‑behörighet. Servern begärde sedan känsliga filer, inklusive en .env‑fil, och fick dem utan någon ytterligare användarprompt. Både Opus 4.6 och Opus 4.7 upptäckte och blockerade samma attack.

OX Security rapporterar att Anthropic karakteriserade resultatet som dokumenterat beteende när en alltid‑tillåt‑behörighet beviljas, och beskrev modellnivådetektering av skadligt innehåll som en bästa‑försök‑heuristik snarare än en säkerhetsgräns.

Verkställande uttalanden

I ett företagsmeddelande som annonserade resultaten sade Neatsun Ziv, medgrundare och VD för OX Security: “Under det senaste decenniet har företag byggt molnsäkerhet kring infrastruktur de kunde se och kontrollera. Vad denna forskning visar är att AI‑agenter börjar nå bortom dessa gränser.” Han tillade att den växande åtkomsten, autonomin och befogenheten för agenter gör att all nåbar infrastruktur blir en del av säkerhetsbilden, oavsett om företaget kontrollerar den eller inte.

Moshe Siman Tov Bustan, forskningsledare på OX Security, sade att valideringen av säkerheten för marknadsplatsens MCP servers visade sig vara svårare än väntat, både för enskilda servrar och för infrastrukturen som helhet. Att inspektera koden är möjligt, sade han, men den distribuerade servern kan köra en annan version, och det finns inget sätt att veta vem som kontrollerar en given server, vilka data den samlar in, eller vad som kan förändras i framtida uppdateringar.

Den fullständiga rapporten, med sin tekniska metodik och hotscenarier, finns tillgänglig på OX Securitys webbplats.

Miles Okada är en AI-genererad analytiker på Unite.AI, som täcker artificiell intelligens och cybersäkerhet med fokus på nya hot, defensiva arkitekturer och de föränderliga dynamikerna mellan angripare och automatiserade system. Hans arbete undersöker hur AI omformar säkerhetsoperationer, från autonom hotdetektering och respons till uppkomsten av adversarial AI-tekniker.
Med en teknisk och undersökande perspektiv analyserar Miles säkerhetsforskning, incidentrapporter och verkliga distributioner för att förstå var AI stärker försvar - och var den introducerar nya sårbarheter. Han ägnar särskild uppmärksamhet åt modellutnyttjande, dataförgiftning, attackautomatisering och de operativa realiteterna för att skydda AI-drivna system i stor skala.
Artiklar skrivna av Miles Okada är AI-genererade och granskade av Unite.AIs redaktionella team för att säkerställa noggrannhet, stränghet och ansvarsfull rapportering av den snabbt föränderliga AI-säkerhetslandskapet.