Siber Güvenlik
OX Security MCP Sunucularının Çin, Rusya ve Ev Ağlarına Ulaştığını Buluyor

OX Security 24 Eylül 2026 tarihinde yayınlanan araştırma yaparak 15,465 MCP sunucusunu inceledi ve AI ajanlarının Model Context Protocol (MCP) kullanarak Çin ve Rusya, ev ağları ve terk edilmiş alan adlarındaki altyapıya bağlanabildiğini bildirdi — şirketin, bu altyapının bulut ortamları etrafında inşa edilen yönetişim kontrollerinin dışına çıktığını söylediği.
Çalışma için, OX Security Research üç genel kayıt (mcp-official-registry, cline-marketplace ve github-mcp-registry) içinde listelenen sunucuları inceledi ve veri kümesini altyapı analizine yönelik 5,095 benzersiz ana bilgisayara daralttı. Çalışmayı sunan blog gönderisi Moshe Siman Tov Bustan, Nir Zadok, Roni Bar ve Vitalii Chepurko tarafından yazıldı ve tam rapor, \”15,465 MCP Sunucuları. 0 Yönetişim.\”, coğrafi konum, alan adı bütünlüğü ve prompt enjeksiyon riskini kapsıyor.
Anthropic, MCP’yi Kasım 2024’te dış araçlar ve veri kaynaklarına bağlanabilen AI ajanları ve uygulamaları için açık bir standart olarak tanıttı. OX Security’e göre, standart bir sunucuyu hangi tarafların işleyeceği, nerede çalışacağı, hangi verilerin ona akacağı ve dağıtılan kodun yayınlanan kaynakla eşleşip eşleşmediği konularını belirsiz bırakıyor; bu kararlar büyük ölçüde bağlantıyı kuran organizasyonlar ve geliştiricilere bağlı.
Veri Yerleşimi Bulguları
OX Security Research, analiz edilen ana bilgisayar adlarının %15,6’sının — 5,095 içinde 796 — ABD dışındaki altyapıya, Çin’de 19 ve Rusya’da 18 dahil, yönlendiğini buldu. OX Security, MCP’nin coğrafi bölgeye ilişkin bir protokol düzeyi kavramı ve bağlı araçların nerede çalıştırılacağını ya da verilerin nerede işleneceğini zorunlu kılan yerleşik bir mekanizma olmadığını belirtiyor. Şirketin ifadesine göre, sonuç, bir organizasyonun kendi bulut iş yükleri üzerinde katı yerleşim kontrolleri sürdürürken AI ajanlarının bu sınırların ötesindeki sunuculara ulaşabilmesidir.
Veri kümesinin ayrı bir bölümü, yaklaşık %0,45, ev ağları ve tüketici tünelleme hizmetleri üzerinden yönlendirilen MCP sunucularından oluşuyordu. OX Security bunu, kesinti garantileri, kurumsal erişim kontrolleri ve denetlenebilirlik sağlamayan altyapıya dayanan üretim AI iş akışları olarak nitelendiriyor, çünkü bu altyapı asla kurumsal kullanım için inşa edilmemişti. Yayın, bu açığı kurumsal AI iş akışlarının merkezi erişim kontrolleri ve denetim kayıtlarının ötesinde çalışması olarak çerçeveliyor.
Alan Adı Ele Geçirme Yolları ve Prompt-Enjeksiyon Testi
Analiz, ana bilgisayar adlarının %2,3’ünün artık çözülemediğini buldu. Bu alan adlarından altısı, yıllık 4 ila 12 dolar arasında bir ücretle kayıtsız ve satın alınabilir durumdaydı, hatta mevcut yapılandırmalarda veya veri akışlarında hâlâ referans alınabilir, blog gönderisine göre. OX Security, bu alan adlarından birini kaydeden herkesin daha önce işaret ettiği sunucuyu taklit edebileceğini ve raporun, MCP istemcileri veya iş akışlarının hâlâ bu uç noktaları güvendiği ve çağırdığı ele geçirme yolları konusunda uyardığını belirtiyor.
Ekip, Claude Code ile Haiku 3.5’i eşleştirerek güven temelli bir prompt-enjeksiyon saldırısını da test etti. Testte, kötü amaçlı bir MCP sunucusu önce zararsız bir dosya istedi ve kullanıcı, her zaman-izin ver izniyle isteği onayladı. Sunucu daha sonra .env dosyası da dahil olmak üzere hassas dosyalar istedi ve ek bir kullanıcı istemi olmadan bunları aldı. Hem Opus 4.6 hem de Opus 4.7 aynı saldırıyı tespit edip engelledi.
OX Security, Anthropic’in sonucu, bir her zaman-izin ver izni verildiğinde belgelenen davranış olarak nitelendirdiğini ve kötü amaçlı içeriğin model düzeyinde tespitini güvenlik sınırı yerine en iyi çaba gösteren bir sezgisel yöntem olarak tanımladığını rapor ediyor.
Yönetici Açıklamaları
bir şirket duyurusu içinde bulguları duyuran Neatsun Ziv, OX Security’nin kurucu ortağı ve CEO’su, şunları söyledi: \”Son on yılda, işletmeler görebildikleri ve kontrol edebildikleri altyapı etrafında bulut güvenliği inşa etti. Bu araştırma, AI ajanlarının bu sınırların ötesine ulaşmaya başladığını gösteriyor.\” Ayrıca, artan ajan erişimi, özerkliği ve yetkisi, işletmenin kontrol edip etmemesine bakılmaksızın, ulaşılabilir herhangi bir altyapıyı güvenlik manzarasının bir parçası haline getirdiğini ekledi.
Moshe Siman Tov Bustan, OX Security’de araştırma lideri, pazar MCP sunucularının güvenliğini doğrulamanın, hem tek tek sunucular hem de altyapının tamamı için beklendiğinden daha zor olduğunu söyledi. Kodu incelemenin mümkün olduğunu, ancak dağıtılan sunucunun farklı bir sürüm çalıştırabileceğini ve belirli bir sunucunun kim tarafından kontrol edildiğini, ne tür veri topladığını veya gelecekteki güncellemelerde neyin değişebileceğini bilmenin bir yolunun olmadığını belirtti.
Tam rapor, teknik metodolojisi ve tehdit senaryolarıyla birlikte, OX Security web sitesinde mevcuttur.












