По интернету идут сканы MCP-серверов и учёток ИИ-ассистентов

По интернету пошла массовая разведка, нацеленная на инфраструктуру ИИ-ассистентов. Атакующие ищут открытые MCP-серверы (Model Context Protocol) и файлы с учётными данными — то есть точки, через которые можно дотянуться до инструментов и данных, доступных агенту.

Что именно сканируют

Цели разведки такие:

  • MCP-серверы — через корректные запросы инициализации JSON-RPC;
  • конфиги ИИ-ассистентов.claudemcp.json, .cursormcp.json, .vscodemcp.json, .mcpconfig.json;
  • файлы с учётками.claude.credentials.json и похожие;
  • открытые эндпоинты моделей — совместимые с OpenAI /v1/models, /api/tags у Ollama;
  • сервисы облачных метаданных — для кражи токенов через SSRF.

Как устроена разведка

Сканирование идёт в несколько этапов. Сначала — не примитивная проверка путей, а корректно сформированные сообщения JSON-RPC, начинающие «разговор» по MCP: так вычисляют отвечающие серверы. Затем, получив ответ, атакующие составляют карту доступных инструментов, подключённых источников данных и прав агента. Дальше идут лёгкие проверки на существование конфигов и файлов с учётками. И, наконец, попытки злоупотребить функциями загрузки URL, чтобы достучаться до метаданных Google Cloud и AWS.

Открытый MCP-сервер без аутентификации, по сути, отдаёт атакующему машиночитаемую карту сервисов и данных, до которых дотягивается агент, — базы, внутренние API, файловые системы, трекеры задач.

Масштаб

Активность засекли аналитики Internet Storm Center, разбирая логи Apache и ModSecurity небольшого веб-хостинга: около 200 разведывательных запросов за две недели с 49 разных IP-адресов. Запросы шли по малопосещаемым сайтам без всякой ИИ-инфраструктуры — это говорит о широкой разведке, а не о точечном взломе.

Как закрыться

Для всех: просматривать логи на подозрительный MCP-трафик, блокировать MCP-запросы на системах, где MCP нет, следить, чтобы конфиги ИИ не отдавались веб-сервером, проверять функции загрузки URL на защиту от обращений к внутренним адресам и метаданным, включать защиту облачных метаданных (принудительный заголовок в GCP, IMDSv2 в AWS).

Операторам MCP: требовать сильную аутентификацию, не выставлять сервер в открытый интернет без крайней необходимости и ограничивать сетевой доступ, чтобы снизить шанс попасться сканерам.