Κακόβουλοι διακομιστές MCP μπορούν να υποκλέψουν μυστικά δεδομένα από AI Coding Agents
Η ραγδαία εξέλιξη των βοηθών τεχνητής νοημοσύνης στη συγγραφή κώδικα (AI coding agents) έχει φέρει στο προσκήνιο νέες αρχιτεκτονικές διασύνδεσης, όπως το Πρωτόκολλο Πλαισίου Μοντέλου (Model Context Protocol – MCP). Ωστόσο, ειδικοί σε θέματα κυβερνοασφάλειας αποκαλύπτουν μια νέα, σοβαρή απειλή: κακόβουλοι διακομιστές MCP μπορούν να εκμεταλλευτούν τη λειτουργία των AI agents διαχωρίζοντας τις οδηγίες τους (instruction splitting), με σκοπό την κρυφή υποκλοπή ευαίσθητων δεδομένων, όπως κλειδιά API και διαπιστευτήρια πρόσβασης.
Το πρωτόκολλο MCP σχεδιάστηκε για να επιτρέπει σε μοντέλα AI να συνδέονται με εξωτερικές πηγές δεδομένων, τοπικά εργαλεία και περιβάλλοντα ανάπτυξης. Στη συγκεκριμένη μέθοδο επίθεσης, ένας κακόβουλος διακομιστής MCP δεν αποστέλλει μια προφανώς επιβλαβή εντολή απευθείας, καθώς κάτι τέτοιο θα εντοπιζόταν εύκολα από τα φίλτρα ασφαλείας. Αντίθετα, διασπά το κακόβουλο φορτίο (payload) σε πολλαπλά, φαινομενικά αβλαβή τμήματα απόκρισης κατά τη διάρκεια διαφορετικών αλληλεπιδράσεων.
Όταν ο AI agent συλλέγει και συνθέτει αυτές τις αποκρίσεις στο πλαίσιο της συνομιλίας του, οι μεμονωμένες οδηγίες επανασυνδέονται αυτόματα. Αυτό οδηγεί στην εκτέλεση μιας έμμεσης εισαγωγής εντολών (indirect prompt injection). Το μοντέλο AI παραπλανάται και εκτελεί εντολές που δεν εγκρίθηκαν από τον χρήστη — όπως την ανάγνωση τοπικών αρχείων ρυθμίσεων (π.χ. αρχεία .env ή κλειδιά SSH) — και στη συνέχεια αποστέλλει αυτά τα κρίσιμα μυστικά πίσω στον διακομιστή του εισβολέα μέσω εξωτερικών δικτυακών αιτημάτων.
Η σοβαρότητα του ζητήματος έγκειται στο γεγονός ότι οι AI coding agents διαθέτουν συχνά ευρείες αδειοδοτήσεις στο τοπικό σύστημα του προγραμματιστή, συμπεριλαμβανομένης της πρόσβασης στο σύστημα αρχείων και στη γραμμή εντολών. Καθώς η υιοθέτηση του MCP επεκτείνεται ραγδαία για τη σύνδεση εργαλείων τρίτων, η σύνδεση με μη επαληθευμένους διακομιστές εγκυμονεί τεράστιους κινδύνους για την ασφάλεια του λογισμικού και των εταιρικών υποδομών.
Για την αντιμετώπιση αυτής της νέας απειλής, οι ειδικοί συνιστούν στους οργανισμούς και τους προγραμματιστές να εφαρμόζουν αυστηρούς ελέγχους πρόσβασης, να περιορίζουν τα δικαιώματα εκτέλεσης των AI agents και να ελέγχουν εξονυχιστικά τους διακομιστές MCP πριν τους ενσωματώσουν στις ροές εργασίας τους. Παράλληλα, υπογραμμίζεται η ανάγκη για την ανάπτυξη πιο εξελιγμένων μηχανισμών ανίχνευσης κατακερματισμένων επιθέσεων prompt injection σε επίπεδο πρωτοκόλλου.
Πηγή: Διαβάστε το αρχικό άρθρο