TGStat
TGStat
Введите текст для поиска
Расширенный поиск каналов
  • flag Russian
    Язык сайта
    flag Russian flag English flag Uzbek
  • Вход на сайт
  • Каталог
    Каталог каналов и чатов Региональные подборки Тематические подборки Платные каналы Поиск каналов
    Добавить канал/чат
  • Рейтинги
    Рейтинг каналов Рейтинг чатов Рейтинг публикаций
    Рейтинги брендов и персон
  • Аналитика
  • Поиск по публикациям
  • Мониторинг Telegram
  • Продвижение
    Реклама через Яндекс Бизнес Реклама в каналах через TGStat Agency Реклама на сайте TGStat.ru
OK ML

12 Aug, 22:14

Открыть в Telegram Поделиться Пожаловаться

MCP или 400% рост использования = 400% рост проблем

👹 Совпадение? Не думаю! 
В 2025 году MCP adoption выросла на 400%. Это не очепятка. За год разработчики увеличили использование Model Context Protocol в 5 раз. И в тот же самый период (а это январь-март 2026) было зафиксировано 30+ CVE, направленных конкретно на MCP экосистему. За два месяца! 60 дней, из них 40 рабочих!

Напомню, что такое MCP. Простыми словами, это мост между ИИ-ассистентом и внутренними системами твоей компании/твоими.
Вместо того чтобы копировать данные в ChatGPT (как в Shadow AI),  даешь ИИ прямой доступ к нужным инструментам:
🤓 Доступ к файлам на компьютере
🤓 Доступ к GitHub репозиториям
🤓 Доступ к Slack, Gmail
🤓 Доступ к базам данных
🤓 Доступ к внутренним API

Но проблема в том, что MCP-сервер — это не какой-то там безопасный API. Это уязвимая программа, которая слушает входящие команды. И если эта программа скомпрометирована, скомпрометирована вся цепочка.

Вот цепочка атаки for dummies:
🕛 Атакующий создаёт  MCP-сервер. который выглядит как полезный инструмент.
🕧 Разработчик устанавливает этот сервер (Он же кажется официальным, репозиторий на GitHub, хорошие отзывы, звезды)
🕐 Сервер имеет backdoor  (а когда ИИ-ассистент подключается к нему, backdoor запускается)
🕜 Attacker получает доступ (к IDE разработчика, его файлам, его GitHub токенам, его клиентским данным)
🕑 Вся система скомпрометирована! ИИ теперь работает не только на тебя или даже совсем не на тебя!

Реально? РЕАЛЬНО!
1️⃣ OpenClaw и 800+ Malicious Skills (ClawHavoc campaign распространила 800+ вредоносных скиллов и позже выросло до 2200+ на GitHub). В начале 2026 года исследователи обнаружили, что популярный open-source ИИ-фреймворк OpenClaw стал целью для атакующих. Люди просто кликали "установить расширение" и не знали, что устанавливают малварь. Расширение выглядело как "AI Assistant for Productivity" или "Database Helper". На самом деле это были инфостилеры, которые собирали API токены и отправляли их на серверы атакующего.
2️⃣CVE-2025-6514. Одного MCP-сервера достаточно! Исследователи JFrog обнаружили, что один скомпрометированный MCP-сервер может взломать любого ИИ-клиента, который к нему подключается. Никакой пользовательской аутентификации не требуется.
3️⃣ Supply Chain через MCP. В августе 2025 года был зафиксирован первый supply chain attack, использующий компромисс OAuth токенов через MCP-интеграцию. 700+ компаний было скомпрометировано через компромисс интегрированных сервисов.

Статистика: 30+ CVE за 60 дней
Вот что почитать и данные:
🍓 30 CVEs за 60 дней (январь-март 2026)
🍓 40+ CVEs за 4 месяца (январь-апрель 2026)
🍓 Comprehensive analysis от Lab Space

Интересно по ссылкам, дополнительное чтение или "уважаемая черешня, какое стоп-слово"!
🍒 CVE-2025-68145/68143/68144 (Anthropic's mcp-server-git)
🍒 MCP Security 2026
🍒 A Timeline of Model Context Protocol (MCP) Security Breaches
🍒 MCP Security Vulnerabilities in 2026: 40+ CVEs and Counting

Кстати, знаешь, какие MCP-серверы сейчас запущены в вашей компании?

Все!
🌟

384 0 15 6 25
Каталог
Каталог каналов и чатов Подборки каналов Поиск каналов Добавить канал/чат
Рейтинги
Рейтинг каналов Telegram Рейтинг чатов Telegram Рейтинг публикаций Рейтинги брендов и персон
API
API статистики API поиска публикаций API Callback
Наши каналы
@TGStat @TGStat_Chat @telepulse @TGStatAPI
Почитать
Академия TGStat Исследование Telegram 2019 Исследование Telegram 2021 Исследование Telegram 2023
Контакты
Справочный центр Поддержка Почта Вакансии
Всякая всячина
Пользовательское соглашение Политика конфиденциальности Публичная оферта
Наши боты
@TGStat_Bot @SearcheeBot @TGAlertsBot @tg_analytics_bot @TGStatChatBot