
MCP-серверы стали новой поверхностью атак на ИИ
Model Context Protocol — стандарт, который Anthropic представила в ноябре 2024 года, чтобы ИИ-агенты могли подключаться к внешним инструментам и данным, — превратился в критическую инфраструктуру быстрее, чем кто-либо успел её защитить. К декабрю 2025 года Anthropic насчитала более 10 000 активных публичных MCP-серверов, работающих в ChatGPT, Gemini, Microsoft Copilot, Cursor и Visual Studio Code, сообщает AI News.
- Проверка этих серверов компанией Lakera, впоследствии купленной Check Point, показала: у 40% обнаружены эксплуатируемые уязвимости
- OWASP называет «отравление инструментов» — внедрение вредоносных инструкций прямо в описание инструмента — одной из главных угроз MCP
- Атаки «rug pull» позволяют серверу изменить определения своих инструментов уже после того, как пользователь их одобрил, эксплуатируя установленное доверие
- Среди других задокументированных рисков — подмена инструментов, кросс-доменная эскалация и скрытая утечка данных через легитимно выглядящие вызовы
- Настройка разрешений «всегда разрешать» для read-only инструментов способна превратить один скомпрометированный сервер в атаку без единого клика пользователя
Проблема носит архитектурный, а не случайный характер. Описание инструмента на MCP-сервере — это неочищенный текст, который подключённый агент читает и может выполнять, и у агента нет встроенного способа отличить легитимную инструкцию от той, что злоумышленник спрятал внутри обычного на вид текста подсказки. Агента не нужно обманывать дважды: как только сервер одобрен, всё, что он впоследствии заявляет о собственных инструментах, принимается по большей части на веру.
Intokened следит за параллельной серией инцидентов, в которых ИИ-агенты в реальной работе давали сбой, включая постоянно пополняемый счёт из 17 задокументированных случаев, когда агенты вызвали реальные взломы в реальных компаниях, и отдельный материал о том, как связанные с государством хакерские группы в Китае удвоили атаки после внедрения ИИ-инструментов. Рост MCP добавляет новый, практически не проверенный слой поверх обеих тенденций: не только сама модель, но и инструменты, которые она вызывает.
Поставщики средств безопасности только сейчас начинают догонять ситуацию. Check Point включила исследования Lakera в отдельный AI Network Firewall в июле 2026 года, Cisco расширила свой продукт AI Defense на MCP-трафик, а инфраструктурный стартап TrueFoundry создал AI Gateway для той же цели. Ничто из этого не меняет базовую арифметику: протокол вышел, за примерно двенадцать месяцев его приняли все крупные ИИ-платформы, а инструменты для его контроля появились примерно через год после этого.
Сейчас важна не сумма в долларах и не отдельный названный взлом. Важна цифра в 40% отказов на выборке из системы с более чем 10 000 действующих развёртываний, большинство из которых установили разработчики, ни разу не проверившие, чем на самом деле занимается сервер на другом конце соединения.
Материал носит информационный характер и не является инвестиционной рекомендацией.

Комментарии (0)
Пока нет комментариев — будь первым!
Похожие материалы

DeFi Development предложит привилегированные акции под 13% ради новых покупок SOL

OpenAI поддержала калифорнийский законопроект SB 1119 о безопасности подростков в ИИ

Лондонская биржа партнёрится с материнской компанией Kraken ради токенизации акций UK
ПопулярноеТоп 7
Крипторынок теряет 4-5% за день: что говорят объёмы и трейдеры
73Рынок


