Коротко: MCP-серверы атакуют через подмену описаний инструментов (tool poisoning), prompt injection и уязвимости с выполнением произвольного кода. В 2025 году зафиксированы реальные инциденты с WhatsApp, GitHub и пакетом mcp-remote (CVE-2025-6514, 437K+ загрузок). Для защиты применяются сканеры Snyk Agent Scan, Cisco MCP Scanner и Tencent AI-Infra-Guard.
Почему MCP стал мишенью для атак
Model Context Protocol позволяет LLM-агентам подключаться к внешним инструментам — базам данных, API, файловым системам, мессенджерам. Агент читает описание инструмента и доверяет ему. Именно это доверие и эксплуатируют атакующие.
Архитектура MCP не предусматривает криптографической верификации схем инструментов. Если описание подменить или внедрить в него скрытые инструкции, модель выполнит их как легитимные команды — это и есть tool poisoning.
По состоянию на середину 2025 года MCP-серверы работают в тысячах корпоративных агентных систем, CI/CD-пайплайнах и автоматизациях. Поверхность атаки огромная, а защитные практики только формируются.
Три реальных инцидента 2025 года
WhatsApp MCP: перехват данных через подменённый инструмент
Атакующий публикует вредоносный MCP-сервер под видом легитимного WhatsApp-коннектора. В описании инструмента send_message скрыта инструкция: перед отправкой переслать содержимое сообщения на внешний эндпоинт. Агент выполняет — пользователь не замечает утечки.
Вектор: подмена публичного MCP-сервера через реестр инструментов.
GitHub MCP: prompt injection через репозиторий
Злоумышленник создаёт issue с текстом, содержащим скрытые инструкции в HTML-комментарии или zero-width-символах. Когда агент-ревьюер читает issue через GitHub MCP, он получает команду одобрить PR или изменить workflow-файл — и выполняет её как часть контекста задачи.
Вектор: prompt injection через контент репозитория.
CVE-2025-6514 в mcp-remote: RCE без аутентификации
mcp-remote — npm-пакет для проксирования MCP-соединений с 437 000+ загрузок. Уязвимость позволяет выполнить произвольный код на машине клиента через специально сформированный ответ вредоносного сервера. Аутентификация не требуется — достаточно подключиться.
Вектор: уязвимость в транспортном слое MCP.
Почему LLM-агент не замечает подмены
Три структурные причины, делающие защиту сложной:
- Нет верификации источника — MCP не требует криптографической подписи схем инструментов.
- Данные и инструкции неразличимы — текст из внешнего источника (issue, API-ответ, документ) может содержать команды, и модель их выполнит.
- Цепочки инструментов — агент вызывает инструмент A, тот возвращает данные с командой вызвать инструмент B с вредоносными параметрами. Каждый шаг выглядит легитимно.
Важно: смена LLM-провайдера не решает проблему. GPT-4o, Claude, Gemini одинаково уязвимы к tool poisoning — уязвимость архитектурная, не модельная.
Три сканера для защиты MCP-окружений
| Инструмент | Тип анализа | Лучший сценарий |
|---|---|---|
| Snyk Agent Scan | Статический | CI/CD-пайплайны |
| Cisco MCP Scanner | Динамический | Enterprise-аудит |
| Tencent AI-Infra-Guard | Статический + мониторинг | Open-source стеки |
Snyk Agent Scan выявляет инструменты с подозрительными описаниями, зависимости с CVE и чрезмерные права доступа. Интегрируется в существующий Snyk-пайплайн без дополнительной инфраструктуры.
Cisco MCP Scanner анализирует поведение сервера в реальном времени: запускает тест-запросы и проверяет, соответствует ли фактическое поведение заявленному описанию. Подходит для поведенческого аудита перед подключением сторонних серверов.
Tencent AI-Infra-Guard — открытый инструмент с детекцией prompt injection в схемах, проверкой конфигураций и мониторингом сетевых запросов агента. Подходит для команд, которым нужна гибкость и возможность кастомизации.
Оптимальная стратегия — комбинировать статический и динамический анализ.
Что сделать для защиты прямо сейчас
- Обновить mcp-remote — немедленно. Проверить зависимости через
npm auditили Snyk. - Принцип минимальных прав — инструмент чтения не должен иметь доступ к записи и внешним запросам.
- Изолировать сторонние серверы — в отдельном сетевом сегменте, исходящий трафик агента через прокси с логированием.
- Верифицировать схемы — перед подключением нового MCP-сервера проводить аудит описаний инструментов на наличие встроенных инструкций.
- Логировать все вызовы — с входными параметрами. Неожиданные эндпоинты или нехарактерные параметры — признак компрометации.
Часто задаваемые вопросы
Что такое tool poisoning в MCP?
Tool poisoning — атака, при которой злоумышленник подменяет описание MCP-инструмента, внедряя скрытые инструкции для LLM-агента. Модель воспринимает их как легитимную задачу и выполняет вредоносные действия: утечку данных, изменение кода, несанкционированные API-запросы.
Насколько критична CVE-2025-6514?
Очень критична. Уязвимость позволяет выполнить произвольный код на машине пользователя без аутентификации. Пакет mcp-remote используется в CI/CD и агентных системах по всему миру — 437K+ загрузок до патча. Обновление обязательно.
Защищает ли смена модели от атак через MCP?
Нет. Уязвимости MCP — архитектурные, не модельные. GPT-4o, Claude, Gemini одинаково уязвимы к tool poisoning без защитных мер на уровне инфраструктуры и конфигурации агента.
Какой сканер выбрать для MCP-защиты?
Snyk Agent Scan — если уже используете Snyk в CI/CD. Cisco MCP Scanner — для enterprise с требованием поведенческого аудита. Tencent AI-Infra-Guard — для open-source стеков. Оптимально комбинировать статический и динамический анализ.
---
Разбираем ИИ-инструменты для бизнеса →
<a href='https://t.me/contentrunbot'>ИИ Инструменты</a> | <a href='https://contentrun.ai/'>Контент-завод</a> | <a href='https://platform.contentrun.ai/'>База знаний</a>