ความปลอดภัยไซเบอร์
OX Security พบว่าเซิร์ฟเวอร์ MCP เข้าถึงจีน รัสเซียและเครือข่ายในบ้าน

OX Security เมื่อวันที่ 24 กันยายน 2026 เผยแพร่การวิจัย ที่วิเคราะห์เซิร์ฟเวอร์ MCP จำนวน 15,465 เครื่องและรายงานว่าตัวแทน AI ที่ใช้ Model Context Protocol (MCP) สามารถเชื่อมต่อกับโครงสร้างพื้นฐานในจีนและรัสเซีย, เครือข่ายในบ้าน, และโดเมนที่ถูกละทิ้ง — โครงสร้างพื้นฐานที่บริษัทกล่าวว่าอยู่นอกการควบคุมการกำกับดูแลที่องค์กรสร้างขึ้นรอบสภาพแวดล้อมคลาวด์ของตน
สำหรับการศึกษา, OX Security Research ตรวจสอบเซิร์ฟเวอร์ที่ระบุในสามทะเบียนสาธารณะ (mcp-official-registry, cline-marketplace, และ github-mcp-registry) และคัดกรองชุดข้อมูลเหลือ 5,095 โฮสต์เนมที่ไม่ซ้ำกันเพื่อการวิเคราะห์โครงสร้างพื้นฐาน. บล็อกโพสต์ที่นำเสนอผลงานเขียนโดย Moshe Siman Tov Bustan, Nir Zadok, Roni Bar, และ Vitalii Chepurko, และรายงานฉบับเต็ม, “15,465 MCP Servers. 0 Governance.”, ครอบคลุมการกำหนดตำแหน่งทางภูมิศาสตร์, ความสมบูรณ์ของโดเมน, และความเสี่ยงจากการฉีดคำสั่ง
Anthropic เปิดตัว MCP ในเดือนพฤศจิกายน 2024 ในฐานะมาตรฐานเปิดที่ให้ตัวแทน AI และแอปพลิเคชันเชื่อมต่อกับเครื่องมือและแหล่งข้อมูลภายนอก. ตามที่ OX Security ระบุ, มาตรฐานนี้เปิดให้มีความยืดหยุ่นว่าใครเป็นผู้ดำเนินการเซิร์ฟเวอร์, เซิร์ฟเวอร์ทำงานที่ไหน, ข้อมูลใดไหลเข้าสู่เซิร์ฟเวอร์, และโค้ดที่ปรับใช้ตรงกับแหล่งที่เผยแพร่หรือไม่; การตัดสินใจเหล่านี้ส่วนใหญ่ขึ้นอยู่กับองค์กรและนักพัฒนาที่ทำการเชื่อมต่อ
ผลการค้นพบเรื่องการตั้งถิ่นฐานข้อมูล
OX Security Research พบว่า 15.6% ของโฮสต์เนมที่วิเคราะห์ — 796 จาก 5,095 — ชี้ไปยังโครงสร้างพื้นฐานนอกสหรัฐอเมริกา, รวมถึง 19 แห่งในจีนและ 18 แห่งในรัสเซีย. OX Security ระบุว่า MCP ไม่มีแนวคิดระดับโพรโทคอลเกี่ยวกับภูมิภาคทางภูมิศาสตร์และไม่มีกลไกในตัวสำหรับบังคับให้เครื่องมือที่เชื่อมต่อทำงานที่ใดหรือข้อมูลถูกประมวลผลที่ใด. ผลลัพธ์ตามบริษัทคือองค์กรสามารถรักษาการควบคุมการตั้งถิ่นฐานอย่างเข้มงวดต่อเวิร์กโหลดคลาวด์ของตนเองในขณะที่ตัวแทน AI ขององค์กรเข้าถึงเซิร์ฟเวอร์ที่อยู่นอกขอบเขตนั้น
ส่วนหนึ่งของชุดข้อมูลที่แยกออกมา ประมาณ 0.45% ประกอบด้วยเซิร์ฟเวอร์ MCP ที่ผ่านพร็อกซี่จากเครือข่ายในบ้านและบริการท่อข้อมูลสำหรับผู้บริโภค. OX Security อธิบายว่าเป็นกระบวนการทำงาน AI การผลิตที่พึ่งพาโครงสร้างพื้นฐานที่ไม่มีการรับประกันเวลาการทำงาน, การควบคุมการเข้าถึงระดับองค์กร, และความสามารถในการตรวจสอบ, เนื่องจากไม่ได้ถูกสร้างมาเพื่อการใช้งานระดับองค์กร. การเปิดเผยนี้จัดให้เป็นการเปิดเผยที่ทำให้กระบวนการ AI ระดับองค์กรทำงานเกินเหนือการควบคุมการเข้าถึงศูนย์กลางและการบันทึกการตรวจสอบ
เส้นทางการยึดโดเมนและการทดสอบการฉีดคำสั่ง
การวิเคราะห์พบว่า 2.3% ของโฮสต์เนมไม่สามารถแก้ไขได้อีกต่อไป. หกในโดเมนเหล่านั้นไม่ได้ลงทะเบียนและพร้อมให้ซื้อในราคา $4 ถึง $12 ต่อปี, แม้ว่าพวกมันอาจยังถูกอ้างอิงในการกำหนดค่า หรือไพพ์ไลน์ที่มีอยู่, ตามบล็อกโพสต์. OX Security ระบุว่าผู้ใดก็ตามที่ลงทะเบียนโดเมนเหล่านี้สามารถแอบอ้างเป็นเซิร์ฟเวอร์ที่โดเมนเคยชี้ไป, และรายงานเตือนถึงเส้นทางการยึดที่ลูกค้า MCP หรือกระบวนการทำงานยังคงเชื่อถือและเรียกใช้ปลายทางเหล่านั้น
ทีมงานยังทดสอบการโจมตีแบบฉีดคำสั่งโดยอิงความเชื่อถือต่อ Claude Code ที่ทำงานร่วมกับ Haiku 3.5. ในการทดสอบ, เซิร์ฟเวอร์ MCP ที่เป็นอันตรายได้ขอไฟล์ที่ไม่มีอันตรายเป็นขั้นแรก, และผู้ใช้ให้สิทธิ์การร้องขอด้วยการอนุญาตแบบ always-allow. จากนั้นเซิร์ฟเวอร์ขอไฟล์ที่เป็นข้อมูลสำคัญ, รวมถึงไฟล์ a.env, และได้รับไฟล์เหล่านั้นโดยไม่มีการแจ้งเตือนผู้ใช้เพิ่มเติม. ทั้ง Opus 4.6 และ Opus 4.7 ตรวจจับและบล็อกการโจมตีเดียวกันนี้
OX Security รายงานว่า Anthropic ระบุผลลัพธ์ว่าเป็นพฤติกรรมที่บันทึกไว้เมื่อได้รับสิทธิ์ always-allow, และอธิบายการตรวจจับระดับโมเดลของเนื้อหาอันตรายว่าเป็นอัลกอริทึมเชิงประมาณการแบบพยายามเต็มที่แทนที่จะเป็นขอบเขตความปลอดภัย
แถลงการณ์ของผู้บริหาร
ใน การประกาศของบริษัท ที่เปิดเผยผลการค้นพบ, Neatsun Ziv, ผู้ร่วมก่อตั้งและ CEO ของ OX Security, กล่าวว่า: “ในช่วงทศวรรษที่ผ่านมา, องค์กรต่าง ๆ สร้างความปลอดภัยคลาวด์โดยอิงโครงสร้างพื้นฐานที่พวกเขาเห็นและควบคุมได้. สิ่งที่การวิจัยนี้แสดงคือ ตัวแทน AI กำลังเริ่มเข้าถึงเหนือขอบเขตเหล่านั้น.” เขาเพิ่มเติมว่าการเข้าถึง, ความเป็นอิสระ, และอำนาจของตัวแทนที่เพิ่มขึ้นทำให้โครงสร้างพื้นฐานใด ๆ ที่สามารถเข้าถึงได้กลายเป็นส่วนหนึ่งของภาพรวมความปลอดภัย, ไม่ว่าองค์กรจะควบคุมหรือไม่ก็ตาม.
Moshe Siman Tov Bustan, หัวหน้าฝ่ายวิจัยที่ OX Security, กล่าวว่าการตรวจสอบความปลอดภัยของ เซิร์ฟเวอร์ MCP ในตลาดพิสูจน์ว่าท้าทายกว่าที่คาด, ทั้งสำหรับเซิร์ฟเวอร์แต่ละเครื่องและโครงสร้างพื้นฐานโดยรวม. การตรวจสอบโค้ดเป็นไปได้, เขากล่าว, แต่เซิร์ฟเวอร์ที่ปรับใช้อาจทำงานด้วยเวอร์ชันที่ต่างออกไป, และไม่มีวิธีใดที่สามารถทราบได้ว่าใครเป็นผู้ควบคุมเซิร์ฟเวอร์นั้น, ข้อมูลใดที่มันเก็บรวบรวม, หรืออะไรอาจเปลี่ยนแปลงในอัปเดตในอนาคต.
รายงานฉบับเต็มพร้อมวิธีการเชิงเทคนิคและสถานการณ์ภัยคุกคามพร้อมให้ดาวน์โหลดบนเว็บไซต์ของ OX Security.












