По интернету пошла массовая разведка, нацеленная на инфраструктуру ИИ-ассистентов. Атакующие ищут открытые MCP-серверы (Model Context Protocol) и файлы с учётными данными — то есть точки, через которые можно дотянуться до инструментов и данных, доступных агенту.
Что именно сканируют
Цели разведки такие:
- MCP-серверы — через корректные запросы инициализации JSON-RPC;
- конфиги ИИ-ассистентов —
.claudemcp.json,.cursormcp.json,.vscodemcp.json,.mcpconfig.json; - файлы с учётками —
.claude.credentials.jsonи похожие; - открытые эндпоинты моделей — совместимые с OpenAI
/v1/models,/api/tagsу Ollama; - сервисы облачных метаданных — для кражи токенов через SSRF.
Как устроена разведка
Сканирование идёт в несколько этапов. Сначала — не примитивная проверка путей, а корректно сформированные сообщения JSON-RPC, начинающие «разговор» по MCP: так вычисляют отвечающие серверы. Затем, получив ответ, атакующие составляют карту доступных инструментов, подключённых источников данных и прав агента. Дальше идут лёгкие проверки на существование конфигов и файлов с учётками. И, наконец, попытки злоупотребить функциями загрузки URL, чтобы достучаться до метаданных Google Cloud и AWS.
Открытый MCP-сервер без аутентификации, по сути, отдаёт атакующему машиночитаемую карту сервисов и данных, до которых дотягивается агент, — базы, внутренние API, файловые системы, трекеры задач.
Масштаб
Активность засекли аналитики Internet Storm Center, разбирая логи Apache и ModSecurity небольшого веб-хостинга: около 200 разведывательных запросов за две недели с 49 разных IP-адресов. Запросы шли по малопосещаемым сайтам без всякой ИИ-инфраструктуры — это говорит о широкой разведке, а не о точечном взломе.
Как закрыться
Для всех: просматривать логи на подозрительный MCP-трафик, блокировать MCP-запросы на системах, где MCP нет, следить, чтобы конфиги ИИ не отдавались веб-сервером, проверять функции загрузки URL на защиту от обращений к внутренним адресам и метаданным, включать защиту облачных метаданных (принудительный заголовок в GCP, IMDSv2 в AWS).
Операторам MCP: требовать сильную аутентификацию, не выставлять сервер в открытый интернет без крайней необходимости и ограничивать сетевой доступ, чтобы снизить шанс попасться сканерам.