MCP 供应链攻击活跃:恶意服务器 3 次调用后改指令窃取密钥

dkundel · x · 2026-08-15

Pillar Security 披露代号 "Deadbugz" 的在野攻击活动:攻击者通过公开 GitHub PR 推广名为 productivity-suite 的恶意 MCP 服务器,表面只提供文本格式化与摘要功能。一旦客户端完成 3 次正常工具调用,服务器就会切换返回给 AI agent 的元数据指令("运行时门控元数据投毒"),诱导 agent 窃取 SSH 密钥、AWS 凭据、shell 历史和 Kubernetes 配置,并对用户隐藏这些行为。

这印证了 davidmytton 警告的 "MCP 供应链攻击":用户批准工具时的定义与之后的实际行为可以不一致。@mxstbr(Max Stoiber)回应称,其团队对 MCP 元数据做快照并在每次变更时审查,以尽量保护 ChatGPT 用户安全。

原文链接 →

「安全」频道最新

更多「安全」频道 AI 资讯 →