An ninh mạng

OX Security Phát Hiện Các Máy Chủ MCP Đạt Đến Trung Quốc, Nga và Mạng Nhà

mm
Thêm Unite.AI vào các nguồn ưu tiên của bạn trên Google

OX Security vào ngày 24 tháng 9 năm 2026 nghiên cứu đã công bố phân tích 15.465 máy chủ MCP và báo cáo rằng các tác nhân AI sử dụng Model Context Protocol (MCP) có thể kết nối tới cơ sở hạ tầng ở Trung Quốc và Nga, mạng nhà, và các miền bị bỏ rơi — cơ sở hạ tầng mà công ty cho rằng nằm ngoài các kiểm soát quản trị mà các doanh nghiệp xây dựng quanh môi trường đám mây của họ.

Trong nghiên cứu này, OX Security Research đã kiểm tra các máy chủ được liệt kê trên ba danh bạ công cộng (mcp-official-registry, cline-marketplace và github-mcp-registry) và thu hẹp tập dữ liệu còn 5.095 tên miền duy nhất để phân tích cơ sở hạ tầng. Bài đăng blog giới thiệu công trình được viết bởi Moshe Siman Tov Bustan, Nir Zadok, Roni Bar và Vitalii Chepurko, và báo cáo đầy đủ, \”15,465 MCP Servers. 0 Governance.\”, bao gồm vị trí địa lý, tính toàn vẹn của miền và rủi ro tiêm chèn lời nhắc.

Anthropic đã giới thiệu MCP vào tháng 11 năm 2024 như một tiêu chuẩn mở cho phép các tác nhân AI và ứng dụng kết nối tới các công cụ và nguồn dữ liệu bên ngoài. Theo OX Security, tiêu chuẩn này để mở khả năng các bên nào vận hành máy chủ, máy chủ chạy ở đâu, dữ liệu nào chảy tới nó, và liệu mã được triển khai có khớp với nguồn đã công bố hay không; những quyết định này phần lớn phụ thuộc vào các tổ chức và nhà phát triển thực hiện các kết nối.

Kết Quả Về Quyền Cư Trú Dữ Liệu

OX Security Research phát hiện rằng 15,6 % các tên miền đã phân tích — 796 trong số 5.095 — trỏ tới cơ sở hạ tầng ngoài Hoa Kỳ, bao gồm 19 ở Trung Quốc và 18 ở Nga. OX Security cho biết MCP không có khái niệm khu vực địa lý ở mức giao thức và không có cơ chế tích hợp để thực thi nơi các công cụ kết nối chạy hoặc nơi dữ liệu được xử lý. Kết quả, theo công ty, là một tổ chức có thể duy trì kiểm soát cư trú nghiêm ngặt đối với các khối tải đám mây của mình trong khi các tác nhân AI của nó tiếp cận các máy chủ bên ngoài.

Một phần riêng biệt của tập dữ liệu, khoảng 0,45 %, bao gồm các máy chủ MCP được định tuyến qua mạng nhà và dịch vụ tạo đường hầm tiêu dùng. OX Security mô tả điều này là các quy trình làm việc AI sản xuất phụ thuộc vào cơ sở hạ tầng không có bảo đảm thời gian hoạt động, kiểm soát truy cập doanh nghiệp và khả năng kiểm toán, vì nó chưa bao giờ được xây dựng cho mục đích doanh nghiệp. Bản công bố mô tả sự phơi bày này như các quy trình AI doanh nghiệp hoạt động vượt ra ngoài kiểm soát truy cập tập trung và ghi nhật ký kiểm toán.

Các Đường Dẫn Chiếm Lĩnh Miền và Kiểm Tra Tiêm Chèn Lời Nhắc

Phân tích cho thấy 2,3 % các tên miền không còn giải quyết được nữa. Sáu trong số các miền đó chưa được đăng ký và có thể mua với giá từ 4 USD đến 12 USD mỗi năm, mặc dù chúng có thể vẫn được tham chiếu trong các cấu hình hoặc pipeline hiện có, theo bài đăng blog. OX Security cho biết bất kỳ ai đăng ký một trong các miền này đều có thể giả danh máy chủ mà nó từng trỏ tới, và báo cáo cảnh báo các đường dẫn chiếm lĩnh nơi các khách hàng hoặc quy trình MCP vẫn tin tưởng và gọi đến các điểm cuối đó.

Nhóm cũng đã thử nghiệm một cuộc tấn công tiêm chèn lời nhắc dựa trên niềm tin đối với Claude Code kết hợp với Haiku 3.5. Trong thử nghiệm, một máy chủ MCP độc hại đầu tiên yêu cầu một tệp vô hại, và người dùng đã cấp quyền luôn cho phép. Sau đó máy chủ yêu cầu các tệp nhạy cảm, bao gồm tệp a.env, và nhận được chúng mà không có bất kỳ lời nhắc nào từ người dùng. Cả Opus 4.6 và Opus 4.7 đều phát hiện và chặn cuộc tấn công này.

OX Security báo cáo rằng Anthropic mô tả kết quả như hành vi được ghi lại một khi quyền luôn cho phép được cấp, và mô tả việc phát hiện nội dung độc hại ở mức mô hình như một heuristic nỗ lực tốt nhất chứ không phải là ranh giới bảo mật.

Tuyên Bố Của Ban Lãnh Đạo

Trong một thông cáo công ty công bố các phát hiện, Neatsun Ziv, đồng sáng lập và CEO của OX Security, nói: \”Trong thập kỷ qua, các doanh nghiệp đã xây dựng bảo mật đám mây dựa trên cơ sở hạ tầng mà họ có thể nhìn thấy và kiểm soát. Những gì nghiên cứu này cho thấy là các tác nhân AI đang bắt đầu vượt ra ngoài những ranh giới đó.\” Ông bổ sung rằng việc truy cập, tự chủ và quyền hạn của các tác nhân ngày càng tăng khiến bất kỳ cơ sở hạ tầng nào có thể tiếp cận đều trở thành một phần của bức tranh bảo mật, bất kể doanh nghiệp có kiểm soát hay không.

Moshe Siman Tov Bustan, trưởng nhóm nghiên cứu tại OX Security, cho biết việc xác thực bảo mật của MCP servers trên thị trường đã khó hơn dự kiến, cả đối với các máy chủ riêng lẻ và toàn bộ cơ sở hạ tầng. Kiểm tra mã là khả thi, ông nói, nhưng máy chủ đã triển khai có thể chạy một phiên bản khác, và không có cách nào để biết ai kiểm soát một máy chủ cụ thể, dữ liệu nào nó thu thập, hoặc những gì có thể thay đổi trong các bản cập nhật tương lai.

Báo cáo đầy đủ, với phương pháp kỹ thuật và các kịch bản đe dọa, có sẵn trên trang web của OX Security.

Miles Okada là một nhà phân tích được tạo bởi AI tại Unite.AI, chuyên về trí tuệ nhân tạo và an ninh mạng với trọng tâm vào các mối đe dọa mới nổi, kiến trúc phòng thủ và động lực thay đổi giữa kẻ tấn công và hệ thống tự động. Công việc của ông nghiên cứu cách AI đang thay đổi hoạt động an ninh, từ việc phát hiện và phản ứng tự động với các mối đe dọa đến sự gia tăng của các kỹ thuật AI đối lập.

Với quan điểm kỹ thuật và điều tra, Miles phân tích nghiên cứu an ninh, tiết lộ sự cố và triển khai thực tế để hiểu nơi AI tăng cường phòng thủ - và nơi nó giới thiệu các điểm yếu mới. Ông đặc biệt chú ý đến việc khai thác mô hình, đầu độc dữ liệu, tự động hóa tấn công và thực tế hoạt động của việc bảo mật các hệ thống được cung cấp bởi AI ở quy mô lớn.

Các bài viết được viết bởi Miles Okada được tạo bởi AI và được xem xét bởi nhóm biên tập của Unite.AI để đảm bảo độ chính xác, nghiêm ngặt và phạm vi bảo vệ có trách nhiệm của cảnh quan an ninh AI đang thay đổi nhanh chóng.