Кібербезпека
OX Security виявляє, що сервери MCP досягають Китаю, Росії та домашніх мереж

OX Security 24 вересня 2026 р. опубліковане дослідження, у якому проаналізовано 15 465 серверів MCP і повідомлено, що AI‑агенти, які використовують Model Context Protocol (MCP), можуть підключатися до інфраструктури в Китаї та Росії, домашніх мереж і покинутих доменів — інфраструктури, яку, за словами компанії, розташовано поза контролем управління, який підприємства створюють навколо своїх хмарних середовищ.
Для дослідження OX Security Research вивчила сервери, зазначені у трьох публічних реєстрах (mcp-official-registry, cline-marketplace та github-mcp-registry), і звузила набір даних до 5 095 унікальних імен хостів для аналізу інфраструктури. Публікація в блозі, яка представляє роботу, була написана Моше Сіман Тов Бустаном, Ніром Задоком, Роні Баром та Віталієм Чепурко, а повний звіт, “15,465 MCP Servers. 0 Governance.”, охоплює геолокацію, цілісність доменів та ризик ін’єкції запитів.
Anthropic представила MCP у листопаді 2024 р. як відкритий стандарт, який дозволяє AI‑агентам і застосункам підключатися до зовнішніх інструментів і джерел даних. За даними OX Security, стандарт залишає відкритими питання, які сторони експлуатують сервер, де він розташований, які дані до нього надходять і чи відповідає розгорнутий код опублікованому джерелу; ці рішення в основному лежать на організаціях та розробниках, що встановлюють з’єднання.
Результати щодо розташування даних
OX Security Research виявила, що 15,6 % проаналізованих імен хостів — 796 із 5 095 — вказували на інфраструктуру за межами Сполучених Штатів, зокрема 19 у Китаї та 18 у Росії. OX Security зазначає, що MCP не має протокольного поняття географічного регіону і не включає вбудованого механізму для примусового визначення, де виконуються підключені інструменти або де обробляються дані. За словами компанії, це означає, що організація може підтримувати суворий контроль за розташуванням своїх хмарних навантажень, тоді як її AI‑агенти досягають серверів поза цими межами.
Окремий фрагмент набору даних, приблизно 0,45 %, складався з серверів MCP, які передавалися через домашні мережі та споживчі тунельні сервіси. OX Security охарактеризувала це як виробничі AI‑процеси, що залежать від інфраструктури без гарантій безперервності роботи, корпоративних контрольних доступів та можливості аудиту, оскільки вона ніколи не була створена для корпоративного використання. У випуску цей ризик представлено як AI‑процеси підприємств, що працюють поза централізованими контролями доступу та журналюванням.
Шляхи захоплення доменів та тестування ін’єкції запитів
Аналіз показав, що 2,3 % імен хостів більше не розв’язуються. Шість із цих доменів були незареєстровані та доступні для придбання за $4‑12 на рік, хоча вони можуть залишатися згаданими в існуючих конфігураціях або конвеєрах, згідно з дописом у блозі. OX Security зазначає, що будь-хто, хто зареєструє один із цих доменів, може видати себе за сервер, до якого він раніше вказував, і звіт попереджає про шляхи захоплення, коли клієнти або процеси MCP все ще довіряють і викликають ці кінцеві точки.
Команда також протестувала атаку ін’єкції запитів, засновану на довірі, проти Claude Code у парі з Haiku 3.5. У тесті зловмисний сервер MCP спочатку запросив безпечний файл, і користувач задовольнив запит, надавши постійний дозвіл «завжди дозволяти». Потім сервер запросив конфіденційні файли, зокрема файл a.env, і отримав їх без будь‑якого подальшого запиту користувача. Обидва Opus 4.6 і Opus 4.7 виявили та заблокували цю атаку.
OX Security повідомляє, що Anthropic охарактеризувала результат як задокументовану поведінку після надання постійного дозволу «завжди дозволяти», і описала виявлення шкідливого вмісту на рівні моделі як найкращу доступну евристику, а не як межу безпеки.
Заяви керівництва
У прес-релізі компанії, який анонсував результати, Неатсун Зів, співзасновник і CEO OX Security, сказав: “Протягом останнього десятиліття підприємства будували безпеку хмари навколо інфраструктури, яку вони могли бачити та контролювати. Це дослідження показує, що AI‑агенти починають виходити за межі цих кордонів.” Він додав, що зростаючий доступ, автономність та повноваження агентів роблять будь-яку досяжну інфраструктуру частиною картини безпеки, незалежно від того, чи контролює її підприємство.
Моше Сіман Тов Бустан, керівник досліджень OX Security, сказав, що перевірка безпеки сервери MCP на ринкових майданчиках виявилась складнішою, ніж очікувалося, як для окремих серверів, так і для інфраструктури в цілому. Перевірка коду можлива, зазначив він, але розгорнутий сервер може працювати з іншою версією, і немає способу дізнатися, хто керує конкретним сервером, які дані він збирає або що може змінитися у майбутніх оновленнях.
Повний звіт, що містить технічну методологію та сценарії загроз, доступний на веб‑сайті OX Security.












