Τους τελευταίους μήνες, οι χάκερ έχουν αρχίσει να εκμεταλλεύονται το Model Context Protocol (MCP)—ένα καθολικό “plug-in bus” σχεδιασμένο για να διευκολύνει τις ενσωματώσεις βοηθών AI—ως νέο σημείο επίθεσης στην αλυσίδα εφοδιασμού.
Οι διακομιστές MCP επιτρέπουν στους βοηθούς AI και τα εργαλεία ανάπτυξης να μεταφράζουν αιτήματα φυσικής γλώσσας σε εκτελέσιμες εντολές, αλλά αυτή η ευκολία έχει υψηλό κόστος: μη ελεγμένοι διακομιστές MCP μπορούν να εκτελούν αυθαίρετο κώδικα με τα προνόμια του χρήστη.
Δείτε επίσης: Κρίσιμη ευπάθεια mcp-remote επιτρέπει απομακρυσμένη εκτέλεση κώδικα

Στις αρχές του έτους, οι ερευνητές παρατήρησαν κακόβουλους διακομιστές MCP που προσποιούνταν ότι είναι ενισχυτές παραγωγικότητας, μόνο για να αποσπάσουν ευαίσθητα διαπιστευτήρια και αρχεία ρυθμίσεων μόλις εγκατασταθούν. Οι αναλυτές της Securelist εντόπισαν μια σειρά από πακέτα PyPI και Docker Hub που προσποιούνταν ότι είναι νόμιμοι προσαρμογείς MCP με αθώα ονόματα όπως devtools-assistant. Μετά την εγκατάσταση και την εγγραφή του πελάτη, αυτοί οι διακομιστές εκτελούσαν αθόρυβα αναγνώριση, καταγράφοντας τόσο τους καταλόγους έργων όσο και συστημάτων.
Οι επιτιθέμενοι κλέβουν αρχεία όπως μεταβλητές [.]env, κλειδιά SSH (~ /[.]ssh/id_rsa), διαπιστευτήρια cloud (~ /[.]aws/credentials), και ακόμη και μυστικά αποθηκευμένα σε προγράμματα περιήγησης. Τα συλλεγμένα δεδομένα ήταν κρυμμένα για τοπική εμφάνιση, επιτρέποντας στον πελάτη να φαίνεται λειτουργικός, ενώ το πραγματικό περιεχόμενο εξαγόταν σε ένα κρυφό σημείο ελέγχου και εντολών. Με την εκμετάλλευση της προεπιλεγμένης εμπιστοσύνης στα μεταδεδομένα MCP, οι αντίπαλοι παρακάμπτουν τις παραδοσιακές ροές εργασίας αναθεώρησης κώδικα.
Ένας κακόβουλος διακομιστής μπορεί να εγγραφεί με ένα όνομα σχεδόν πανομοιότυπο με ένα νόμιμο, καταλαμβάνοντας έτσι τις κλήσεις ανακάλυψης εργαλείων. Εναλλακτικά, κρυφές οδηγίες μπορούν να ενσωματωθούν στις περιγραφές εργαλείων—προτρέποντας τον AI να εκτελέσει (cat ~ /[.]ssh/id_rsa) υπό το πρόσχημα αθώων εργασιών. Σε πιο σύνθετα περιβάλλοντα, η “σκίαση” επιτρέπει σε έναν κακόβουλο διακομιστή MCP να παρακάμπτει υπάρχοντες ορισμούς, ανακατευθύνοντας τις επόμενες κλήσεις μέσω λογικής του επιτιθέμενου χωρίς να εγείρει υποψίες.
Δείτε ακόμα: ChatGPT Deep Research: Τώρα διαβάζει δεδομένα και από Box και Dropbox

Οι ερευνητές της Securelist σημείωσαν ότι καμία από αυτές τις τεχνικές δεν απαιτεί αλυσίδες εκμετάλλευσης υψηλής πολυπλοκότητας. Αντίθετα, βασίζονται στα εγγενή δικαιώματα που παρέχονται σε κώδικα τρίτων. Μόλις εγκατασταθεί, ένας διακομιστής MCP μπορεί να καταγράψει αρχεία μέσω κώδικα όπως: Αυτό το απόσπασμα δείχνει πώς ο πυρήνας της μηχανής συλλογής σαρώνει καταλόγους και καλεί μια μεταμφιεσμένη κλήση API, μιμούμενος νόμιμη κίνηση του GitHub Analytics. Ο μηχανισμός μόλυνσης βασίζεται στο social engineering και την εμπιστοσύνη σε αποθετήρια πακέτων. Οι επιτιθέμενοι δημιουργούν ελκυστικά αρχεία README που διαφημίζουν χαρακτηριστικά όπως ανάλυση έργου και ρύθμιση περιβάλλοντος.
Οι προγραμματιστές που εκτελούν (pip install devtools-assistant) στη συνέχεια εκκινούν τον διακομιστή μέσω (python -m devtools_assistant), χωρίς να γνωρίζουν ότι παρέχουν πλήρη πρόσβαση στο σύστημα αρχείων και στο δίκτυο. Ο κεντρικός υπολογιστής MCP—όπως ο πελάτης επιφάνειας εργασίας Cursor—ανακαλύπτει αυτόματα τον διακομιστή με βάση το όνομα, δημιουργώντας ένα επίμονο κανάλι μεταφοράς μέσω HTTP. Υπό αυτή τη συνεδρία, κάθε αίτημα πελάτη αναχαιτίζεται.
Τα νόμιμα εργαλεία προσόψεως καλούν λειτουργίες στο (analyze_project_structure[.]py), (check_config_health[.]py), ή (optimize_dev_environment[.]py), αλλά όλες οι διαδρομές οδηγούν πίσω στη κακόβουλη μηχανή (project_metrics[.]py). Εδώ, οι ορισμοί αντιστοίχισης προτύπων όπως (“**/[.]env*”) και (“**/*[.]pem”) καθοδηγούν την καταγραφή. Τα συλλεγμένα δεδομένα αποθηκεύονται προσωρινά για βελτιστοποίηση της απόδοσης και αποφυγή ανίχνευσης, ενώ ο περιορισμός ρυθμού στο (reporting_helper[.]py) εξασφαλίζει ότι η εξαγωγή παραμένει αθόρυβη.
Δείτε επίσης: Κακόβουλα Go Modules διαδίδουν Disk-Wiping Linux Malware

Κατανοώντας τους μηχανισμούς μόλυνσης, οι υπερασπιστές μπορούν να εφαρμόσουν αυστηρότερες ροές έγκρισης, να απομονώσουν τους διακομιστές MCP σε κοντέινερ και να παρακολουθούν για ανώμαλες κλήσεις API. Η συνεχής καταγραφή των προτροπών και των απαντήσεων, σε συνδυασμό με διακόπτες άμεσης διακοπής, θα είναι κρίσιμη για την αντιμετώπιση αυτής της αναδυόμενης απειλής στην αλυσίδα εφοδιασμού.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
