
Laboratorio de detección de Sentinel para cadenas de ataque de MCP: robo de tokens por SSRF CVE-2026-26118, envenenamiento de herramientas, exfiltración entre servidores, post-explotación de identidad. Se correlaciona con OWASP Agentic Top 10. 5 reglas de análisis, 7 consultas de hunting, libro de trabajo. Complemento de nineliveszerotrust.com.
Investigación de detección de Sentinel para patrones de ataque de MCP (Protocolo de Contexto de Modelo): acceso de identidad inusual tras un evento relacionado con MCP, mutación de la definición de herramientas, acceso entre recursos y posible comportamiento posterior a la explotación. Las reglas se asignan al OWASP Top 10 para Aplicaciones Agénticas (2026).
Estado de publicación: este repositorio no cuenta actualmente con un artículo complementario publicado de Nine Lives y, a propósito, no aparece en el catálogo de Labs del sitio web. Sigue siendo un elemento de investigación independiente.
La regla CVE-2026-26118 es una heurística basada en el comportamiento que se apoya en la divulgación de SSRF del servidor MCP de Azure. No prueba que la CVE haya sido explotada ni que se haya robado un token. Microsoft describe el problema como un SSRF que puede permitir que un atacante de red autorizado eleve privilegios; los rangos de paquetes afectados y el aviso del proveedor están registrados por NIST NVD.
| Recurso | Tipo | OWASP Agéntico |
|---|---|---|
| LAB - MCP SSRF-Informed Identity Access Anomaly (CVE-2026-26118) | Regla de análisis de comportamiento (alta) | ASI03 |
| LAB - MCP Tool Definition Mutation (Rug Pull Detection) | Regla de análisis (alta) | ASI01, ASI04 |
| LAB - MCP Cross-Server Data Exfiltration Pattern | Regla de análisis (media) | ASI02, ASI03 |
| LAB - Anomalous MCP Tool Invocation Spike | Regla de análisis (media) | ASI02 |
| LAB - MCP Identity Post-Exploitation Chain | Regla de análisis (alta) | ASI03 |
| MCP Attack Detection — Security Posture | Libro de trabajo | Todas |
| 7 consultas de búsqueda de amenazas | KQL (manual) | ASI01–ASI07 |
# Review the exact plan. This performs no mutations.
./scripts/Deploy-Lab.ps1 `
-ResourceGroup "rg-sentinel-lab" `
-WorkspaceName "law-sentinel-lab" `
-WhatIf
# Deploy analytics rules (disabled), hunting queries, and workbook.
./scripts/Deploy-Lab.ps1 `
-ResourceGroup "rg-sentinel-lab" `
-WorkspaceName "law-sentinel-lab"
# After reviewing the queries, opt in to enabling the rules.
./scripts/Deploy-Lab.ps1 `
-ResourceGroup "rg-sentinel-lab" `
-WorkspaceName "law-sentinel-lab" `
-EnableRules
# Validate the exact manifest-owned deployment.
./scripts/Test-MCPDetections.ps1 `
-ResourceGroup "rg-sentinel-lab" `
-WorkspaceName "law-sentinel-lab"
AuditLogs, ServicePrincipalSignInLogs, ManagedIdentitySignInLogs.mcp-attack-detection-state.json de solo propietario antes de la primera mutación en la nube.-EnableRules explícitamente.-WhatIf realiza las mismas lecturas y comprobaciones de colisión sin ninguna escritura.| Tabla | Propósito |
|---|---|
AADManagedIdentitySignInLogs | Investigar patrones de acceso inusuales de identidades administradas con nombres de MCP |
AADServicePrincipalSignInLogs | Supervisar los patrones de autenticación de las entidades de servicio de MCP |
AzureActivity | Realizar un seguimiento de las operaciones de recursos, implementaciones y cambios de configuración de MCP |
./scripts/Deploy-Lab.ps1 `
-ResourceGroup "rg-sentinel-lab" `
-WorkspaceName "law-sentinel-lab" `
-Destroy
Ejecute el mismo comando con -WhatIf primero para obtener una vista previa de las eliminaciones exactas. La limpieza falla de forma segura si el manifiesto está ausente, apunta a otra suscripción o espacio de trabajo, o si algún recurso ya no lleva la procedencia de este laboratorio.
Estas consultas son puntos de partida para la investigación. Se basan en heurísticas de nombres y en esquemas específicos del inquilino de Entra y Azure Activity. Valide la disponibilidad de las tablas, los nombres de los campos, las líneas base, las listas de permitidos, el costo de las consultas y el comportamiento de falsos positivos en un espacio de trabajo que no sea de producción antes de habilitarlas. Proporcionan evidencia de comportamiento sospechoso, no atribución de explotación.
MIT
| Técnica | ID | Regla / Consulta |
|---|
| Cuentas válidas: nube | T1078.004 | Identity Access Anomaly, Post-Exploitation Chain |
| Adversario en el medio | T1557 | Contexto para la búsqueda de comunicaciones entre agentes; la propia consulta detecta brechas en el acceso condicional, no intercepción |
| Compromiso de la cadena de suministro | T1195.002 | Tool Definition Mutation, Supply Chain |
| Datos del almacenamiento en la nube | T1530 | Cross-Server Exfiltration |
| Credenciales no seguras | T1552 | Cross-Server Exfiltration, Post-Exploitation |
| API de la nube | T1059.009 | Invocation Spike, Code Execution |
| Ejecución sin servidor | T1648 | Code Execution |
| Manipulación de datos almacenados | T1565.001 | Memory & Context Poisoning |