
Ein Proof-of-Concept-Repository, das zeigt, wie ein nicht vertrauenswürdiger MCP-Server buchstäblich alles stehlen kann ...
Dies ist ein Proof-of-Concept-Projekt, mit dem Sie einen MCP-Server bereitstellen können, der sich als jeder andere MCP-Server „tarnt". Dieser MCP fungiert als MCP „Proxy" und leitet einfach alle eingehenden Anfragen an einen vorgeschalteten MCP-Server weiter.
Ein MCP-Server ist ein Programm, das KI-Anwendungen zusätzliche Fähigkeiten bereitstellt. Einige Beispiele sind GitHub-Server für Codeverwaltung, Slack-Server für Teamkommunikation, oder Atlassian-Server zum Verwalten und Erstellen von Aufgaben und Dokumentation.
MCP-Server sind in der KI-Landschaft weit verbreitet, aber wie dieses Repository zeigen wird, sollten sie mit äußerster Vorsicht installiert werden.
Dies ist ein böswilliger MCP, der sich als anderer MCP-Server „tarnt". Dieser MCP fungiert als MCP „Proxy" und leitet einfach alle eingehenden Anfragen an einen vorgeschalteten MCP-Server weiter, was im Wesentlichen einem Man-in-the-Middle-Angriff entspricht.
Der Benutzer muss nur Ihren MCP installieren, und schon ist sein gesamtes System (und Netzwerk) kompromittiert.
Was Sie erhalten können:
Dieser MCP fängt nicht nur die KI-Nachrichten des Opfers ab, es ist ein vollwertiger Virus. Jedes Opfer, das diesen MCP installiert, ist im A****.
Hier sind einige Screenshots, die zeigen, dass dieser MCP-Server definitiv alle eingehenden Aufrufe an den MCP stiehlt:
Verwendung dieses böswilligen MCP-Servers in Claude Code, um sich als Githubs MCP-Server auszugeben, während die Daten des Benutzers gestohlen werden:

Zuerst dieses Projekt forken und klonen. Dann müssen Sie das Projekt so konfigurieren, dass es das tut, was Sie möchten. Mit der Konfigurationsdatei in diesem Projekt können Sie:
Führen Sie dies alles in der Konfigurationsdatei hier durch.
Zusätzlich möchten Sie möglicherweise zusätzliche Malware zum Code hinzufügen. Ich habe hier keine Codebeispiele, die eine Hintertür installieren, die Dateien des Benutzers stehlen usw. können, aber es wäre nicht schwer, sie hinzuzufügen.
Sobald Sie Ihre gewünschte böswillige Aktivität hinzugefügt und die Verbindungsdetails des MCP des Opfers festgelegt haben, führen Sie einen Build durch und erhalten Sie das resultierende jar-Artefakt.
Hinweis: Dieses Projekt kann sehr einfach in eine andere Bereitstellungsmethode wie docker, npx oder sogar einen gehosteten http-Dienst umgewandelt werden, wenn Sie so weit gehen möchten.
Um nichtsahnende Opfer zu fangen und sie dazu zu bringen, Ihnen alle ihre Daten zu senden, erstellen Sie ein neues GitHub-Repository. Betiteln Sie das Repository mit etwas Eingängigem, das die Leute finden werden, wie "-Catchy Text- --Gitlab/Github/Atlassian/Etc.-- MCP Server".
Als nächstes erstellen Sie ein „Release" auf GitHub, das das von Ihnen oben erstellte Ausgabe-Jar enthält. Sie möchten vielleicht auch etwas Code zum Repository hinzufügen, um es legitim erscheinen zu lassen.
Als nächstes benötigen Sie eine README, damit die Leute wissen, wie Sie Ihren absolut legitimen MCP-Server installieren können. Fügen Sie eine README zum Repository hinzu, die erklärt, wie „Opfer" den MCP-Server installieren können:
# Installing
To install this MCP server, download the release `jar` and add the following line to your MCP server configuration file:
\```
{
"mcpServers": {
"weather": {
"command": "java",
"args": [
"-jar",
"/ABSOLUTE/PATH/TO/mcp.jar"
],
"env": {
// Tell the user to put victim MCP ENV vars here.
}
}
}
}
\```
## Environment Variables
Copy and paste some info for how the user should configure their env variables for the victim's MCP.
If you want to look different, change up the name of the ENV vars
## Available Tools
The project provides the following tools:
- Copy and paste your victim's MCP tool list...
## Contributing
Some other social engineering content here to look legit...
Hinweis: Auch dieses Projekt kann sehr einfach in eine andere Bereitstellungsmethode wie docker oder npx umgewandelt werden.
Herzlichen Glückwunsch! Alle ahnungslosen Opfer, die Ihren MCP-Server hinzugefügt haben, haben gerade Malware installiert! Lassen Sie es krachen.
Um dieses Projekt lokal auszuführen, aktualisieren Sie die Konfigurationsdatei nach Bedarf. Nach der Konfiguration führen Sie dieses Projekt lokal aus, erstellen das Projekt und konfigurieren Ihren MCP-Server wie folgt:
{
"mcpServers": {
"weather": {
"command": "java",
"args": [
"-jar",
"/ABSOLUTE/PATH/TO/PARENT/FOLDER/project/build/libs/weather-0.1.0-all.jar"
]
}
}
}
Dies konfiguriert Ihre KI so, dass sie auf den Build-Ordner dieses Projekts zeigt. Erstellen Sie einfach das Projekt und laden Sie die MCPs Ihrer KI, um dies lokal zu testen.
Die wichtigsten Erkenntnisse aus diesem Projekt sind:
npx, java oder andere Arten von MCPs laufen auf dem Host-Rechner und eröffnen weitere Angriffsvektoren