Атаки через MCP: tool poisoning, CVE-2025-6514 и сканеры защиты

2026-07-20

Tool poisoning и CVE-2025-6514 в MCP уже атакуют реальные системы. Разбираем 3 инцидента и сканеры защиты: Snyk, Cisco, Tencent.

Коротко: MCP-серверы атакуют через подмену описаний инструментов (tool poisoning), prompt injection и уязвимости с выполнением произвольного кода. В 2025 году зафиксированы реальные инциденты с WhatsApp, GitHub и пакетом mcp-remote (CVE-2025-6514, 437K+ загрузок). Для защиты применяются сканеры Snyk Agent Scan, Cisco MCP Scanner и Tencent AI-Infra-Guard.

Почему MCP стал мишенью для атак

Model Context Protocol позволяет LLM-агентам подключаться к внешним инструментам — базам данных, API, файловым системам, мессенджерам. Агент читает описание инструмента и доверяет ему. Именно это доверие и эксплуатируют атакующие.

Архитектура MCP не предусматривает криптографической верификации схем инструментов. Если описание подменить или внедрить в него скрытые инструкции, модель выполнит их как легитимные команды — это и есть tool poisoning.

По состоянию на середину 2025 года MCP-серверы работают в тысячах корпоративных агентных систем, CI/CD-пайплайнах и автоматизациях. Поверхность атаки огромная, а защитные практики только формируются.

Три реальных инцидента 2025 года

WhatsApp MCP: перехват данных через подменённый инструмент

Атакующий публикует вредоносный MCP-сервер под видом легитимного WhatsApp-коннектора. В описании инструмента send_message скрыта инструкция: перед отправкой переслать содержимое сообщения на внешний эндпоинт. Агент выполняет — пользователь не замечает утечки.

Вектор: подмена публичного MCP-сервера через реестр инструментов.

GitHub MCP: prompt injection через репозиторий

Злоумышленник создаёт issue с текстом, содержащим скрытые инструкции в HTML-комментарии или zero-width-символах. Когда агент-ревьюер читает issue через GitHub MCP, он получает команду одобрить PR или изменить workflow-файл — и выполняет её как часть контекста задачи.

Вектор: prompt injection через контент репозитория.

CVE-2025-6514 в mcp-remote: RCE без аутентификации

mcp-remote — npm-пакет для проксирования MCP-соединений с 437 000+ загрузок. Уязвимость позволяет выполнить произвольный код на машине клиента через специально сформированный ответ вредоносного сервера. Аутентификация не требуется — достаточно подключиться.

Вектор: уязвимость в транспортном слое MCP.

Почему LLM-агент не замечает подмены

Три структурные причины, делающие защиту сложной:

Важно: смена LLM-провайдера не решает проблему. GPT-4o, Claude, Gemini одинаково уязвимы к tool poisoning — уязвимость архитектурная, не модельная.

Три сканера для защиты MCP-окружений

ИнструментТип анализаЛучший сценарий
Snyk Agent ScanСтатическийCI/CD-пайплайны
Cisco MCP ScannerДинамическийEnterprise-аудит
Tencent AI-Infra-GuardСтатический + мониторингOpen-source стеки

Snyk Agent Scan выявляет инструменты с подозрительными описаниями, зависимости с CVE и чрезмерные права доступа. Интегрируется в существующий Snyk-пайплайн без дополнительной инфраструктуры.

Cisco MCP Scanner анализирует поведение сервера в реальном времени: запускает тест-запросы и проверяет, соответствует ли фактическое поведение заявленному описанию. Подходит для поведенческого аудита перед подключением сторонних серверов.

Tencent AI-Infra-Guard — открытый инструмент с детекцией prompt injection в схемах, проверкой конфигураций и мониторингом сетевых запросов агента. Подходит для команд, которым нужна гибкость и возможность кастомизации.

Оптимальная стратегия — комбинировать статический и динамический анализ.

Что сделать для защиты прямо сейчас

  1. Обновить mcp-remote — немедленно. Проверить зависимости через npm audit или Snyk.
  2. Принцип минимальных прав — инструмент чтения не должен иметь доступ к записи и внешним запросам.
  3. Изолировать сторонние серверы — в отдельном сетевом сегменте, исходящий трафик агента через прокси с логированием.
  4. Верифицировать схемы — перед подключением нового MCP-сервера проводить аудит описаний инструментов на наличие встроенных инструкций.
  5. Логировать все вызовы — с входными параметрами. Неожиданные эндпоинты или нехарактерные параметры — признак компрометации.

Часто задаваемые вопросы

Что такое tool poisoning в MCP?
Tool poisoning — атака, при которой злоумышленник подменяет описание MCP-инструмента, внедряя скрытые инструкции для LLM-агента. Модель воспринимает их как легитимную задачу и выполняет вредоносные действия: утечку данных, изменение кода, несанкционированные API-запросы.

Насколько критична CVE-2025-6514?
Очень критична. Уязвимость позволяет выполнить произвольный код на машине пользователя без аутентификации. Пакет mcp-remote используется в CI/CD и агентных системах по всему миру — 437K+ загрузок до патча. Обновление обязательно.

Защищает ли смена модели от атак через MCP?
Нет. Уязвимости MCP — архитектурные, не модельные. GPT-4o, Claude, Gemini одинаково уязвимы к tool poisoning без защитных мер на уровне инфраструктуры и конфигурации агента.

Какой сканер выбрать для MCP-защиты?
Snyk Agent Scan — если уже используете Snyk в CI/CD. Cisco MCP Scanner — для enterprise с требованием поведенческого аудита. Tencent AI-Infra-Guard — для open-source стеков. Оптимально комбинировать статический и динамический анализ.

---

Разбираем ИИ-инструменты для бизнеса →
<a href='https://t.me/contentrunbot'>ИИ Инструменты</a> | <a href='https://contentrun.ai/'>Контент-завод</a> | <a href='https://platform.contentrun.ai/'>База знаний</a>

Опубликовано на ContentRun, внедрение ИИ в маркетинг и продажи. Что мы делаем.