MCP — USB-C для ИИ. А значит и новая поверхность атак
Попался интересный доклад с BlueHat 2026 от Джитеша Такура, старшего инженера по безопасности Microsoft, с BlueHat 2026, посвященный безопасности Model Context Protocol 🤔.
Одной из запоминающихся идей доклада стала так называемая 👨💻смертельная триада (Lethal Trifecta) ИИ-агентов (картинку прикладываю). По словам Джитеша Такура, риск возникает при одновременном наличии трех условий: доступа агента к приватным данным пользователя, возможности взаимодействия с недоверенным контентом и способности выполнять внешние коммуникации. Далее правда он упоминает ✍️, что и локальные системы атакам подвержены, так что, может, достаточно двух условий?
Отдельно Джитеш разбирает сценарии, напоминающие классический rug pull из мира криптовалют. Пользователь или организация начинают доверять MCP-серверу или инструменту, который долгое время ведет себя корректно, получает необходимые разрешения и встраивается в рабочие процессы. Однако в один момент владелец инструмента меняет его поведение, добавляет вредоносную функциональность или начинает собирать конфиденциальные данные. Для агента такой инструмент по-прежнему остается доверенным. И вуаля❤️!
Еще один интересный сценарий из доклада - атака через DNS rebinding. На первый взгляд агент подключается к разрешенному MCP-серверу или доверенному ресурсу. Однако после первоначальной проверки DNS-запись изменяется и тот же домен начинает указывать на другой адрес, например, 😕 на внутренний сервис организации или инфраструктуру злоумышленника. Если система не выполняет дополнительные проверки после разрешения имени, агент может незаметно получить доступ к ресурсам, которые изначально не должны были быть доступны.
Помимо разбора реальных инцидентов, Джитеш показывает, какими техниками стоит тестировать собственные MCP-интеграции. Всего 25 минут, а сколько полезной инфы 💃
🥱 Кстати, если тема MCP-безопасности вам интересна, стоит посмотреть на появившийся недавно проект OWASP MCP Top 10 (про него тоже в докладе) — первую попытку систематизировать основные риски экосистемы. Сюда уже вошли такие проблемы, как утечка токенов и секретов, повышение привилегий, отравление инструментов (Tool Poisoning), атаки на цепочку поставки, теневые MCP-серверы (Shadow MCP Servers) и чрезмерное раскрытие контекста. Примеры из доклада Джитеша отлично ложатся на эту модель угроз.
Смотреть!
Все
🍿
PS метафора в названии тоже джиштеша, мне она зашла
Попался интересный доклад с BlueHat 2026 от Джитеша Такура, старшего инженера по безопасности Microsoft, с BlueHat 2026, посвященный безопасности Model Context Protocol 🤔.
Одной из запоминающихся идей доклада стала так называемая 👨💻смертельная триада (Lethal Trifecta) ИИ-агентов (картинку прикладываю). По словам Джитеша Такура, риск возникает при одновременном наличии трех условий: доступа агента к приватным данным пользователя, возможности взаимодействия с недоверенным контентом и способности выполнять внешние коммуникации. Далее правда он упоминает ✍️, что и локальные системы атакам подвержены, так что, может, достаточно двух условий?
Отдельно Джитеш разбирает сценарии, напоминающие классический rug pull из мира криптовалют. Пользователь или организация начинают доверять MCP-серверу или инструменту, который долгое время ведет себя корректно, получает необходимые разрешения и встраивается в рабочие процессы. Однако в один момент владелец инструмента меняет его поведение, добавляет вредоносную функциональность или начинает собирать конфиденциальные данные. Для агента такой инструмент по-прежнему остается доверенным. И вуаля❤️!
Еще один интересный сценарий из доклада - атака через DNS rebinding. На первый взгляд агент подключается к разрешенному MCP-серверу или доверенному ресурсу. Однако после первоначальной проверки DNS-запись изменяется и тот же домен начинает указывать на другой адрес, например, 😕 на внутренний сервис организации или инфраструктуру злоумышленника. Если система не выполняет дополнительные проверки после разрешения имени, агент может незаметно получить доступ к ресурсам, которые изначально не должны были быть доступны.
Помимо разбора реальных инцидентов, Джитеш показывает, какими техниками стоит тестировать собственные MCP-интеграции. Всего 25 минут, а сколько полезной инфы 💃
🥱 Кстати, если тема MCP-безопасности вам интересна, стоит посмотреть на появившийся недавно проект OWASP MCP Top 10 (про него тоже в докладе) — первую попытку систематизировать основные риски экосистемы. Сюда уже вошли такие проблемы, как утечка токенов и секретов, повышение привилегий, отравление инструментов (Tool Poisoning), атаки на цепочку поставки, теневые MCP-серверы (Shadow MCP Servers) и чрезмерное раскрытие контекста. Примеры из доклада Джитеша отлично ложатся на эту модель угроз.
Смотреть!
Все
🍿
PS метафора в названии тоже джиштеша, мне она зашла