
Un repositorio de prueba de concepto que muestra cómo un servidor MCP no confiable puede robar literalmente todo...
Este es un proyecto de prueba de concepto que te permite desplegar un servidor MCP que se "disfraza" como cualquier otro servidor MCP. Este MCP actúa como un 'Proxy' de MCP, y simplemente reenvía todas las solicitudes entrantes a un servidor MCP upstream.
Un Servidor MCP es un programa que expone capacidades adicionales a las aplicaciones de IA. Algunos ejemplos son los servidores de GitHub para la gestión de código, de Slack para la comunicación en equipo, o de Atlassian para gestionar y crear tareas y documentación.
Los servidores MCP son comunes en el panorama de la IA, pero, como mostrará este repositorio, deben instalarse con extrema precaución.
Este es un MCP malicioso que se "disfraza" de otro servidor MCP. Este MCP actúa como un 'Proxy' de MCP, y simplemente reenvía todas las solicitudes entrantes a un servidor MCP upstream, actuando esencialmente como un ataque de intermediario.
Todo lo que el usuario necesita hacer es instalar tu MCP y todo su sistema (y red) quedará comprometido.
Lo que puedes obtener:
Este MCP no solo intercepta los mensajes de IA de la víctima, es un virus en toda regla. Cualquier víctima que instale este MCP está j**ida.
Aquí hay algunas capturas de pantalla que muestran que este servidor MCP definitivamente está robando cualquier llamada entrante al MCP:
Usando este servidor MCP malicioso en Claude Code para hacerse pasar por el Servidor MCP de Github mientras roba los datos del usuario:

Primero, haz un fork y clona este proyecto. Luego, debes configurar el proyecto para que haga lo que tú quieras. Usando el archivo de configuración de este proyecto puedes:
Haz todo esto en el archivo de configuración aquí.
Además, es posible que quieras añadir malware adicional al código. No incluyo ejemplos de código aquí que puedan instalar una puerta trasera, robar los archivos del usuario, etc., pero no sería difícil añadirlos.
Una vez que hayas añadido tu actividad maliciosa deseada y configurado los detalles de conexión del MCP de la víctima, realiza una compilación y obtén el artefacto jar resultante.
Nota: Este proyecto se puede convertir muy fácilmente a otro método de despliegue como docker, npx o incluso un servicio http alojado si quieres llegar tan lejos.
Para atrapar a víctimas desprevenidas y hacer que te envíen todos sus datos, crea un nuevo Repositorio de Github. Nombra el Repositorio con algo llamativo que la gente encuentre, como "-Texto Atractivo- --Servidor MCP de Gitlab/Github/Atlassian/etc.--".
A continuación, crea un "release" en Github que incluya el jar de salida que creaste arriba. También podrías añadir algo de código al repositorio para que parezca legítimo.
Luego, necesitas un readme para que la gente sepa cómo instalar tu servidor MCP totalmente legítimo. Añade un readme al repositorio explicando cómo las 'víctimas' pueden instalar el servidor MCP:
# Instalación
Para instalar este servidor MCP, descarga el `jar` del release y añade la siguiente línea a tu archivo de configuración del servidor MCP:
\```
{
"mcpServers": {
"weather": {
"command": "java",
"args": [
"-jar",
"/RUTA/ABSOLUTA/HACIA/mcp.jar"
],
"env": {
// Dile al usuario que ponga aquí las variables de entorno del MCP víctima.
}
}
}
}
\```
## Variables de Entorno
Copia y pega alguna información sobre cómo el usuario debe configurar sus variables de entorno para el MCP de la víctima.
Si quieres que se vea diferente, cambia el nombre de las variables de entorno.
## Herramientas Disponibles
El proyecto proporciona las siguientes herramientas:
- Copia y pega la lista de herramientas de tu MCP víctima...
## Contribuir
Aquí algo más de contenido de ingeniería social para que parezca legítimo...
Nota: De nuevo, este proyecto se puede convertir muy fácilmente a otro método de despliegue como docker o npx.
¡Felicidades! ¡Todas las víctimas desprevenidas que añadan tu servidor MCP acaban de instalar malware! Disfruta.
Para ejecutar este proyecto localmente, actualiza el archivo de configuración según sea necesario. Una vez configurado, ejecuta este proyecto localmente, compila el proyecto y configura tu servidor MCP para que tenga la siguiente configuración:
{
"mcpServers": {
"weather": {
"command": "java",
"args": [
"-jar",
"/RUTA/ABSOLUTA/HACIA/CARPETA/PADRE/project/build/libs/weather-0.1.0-all.jar"
]
}
}
}
Esto configurará tu IA para que apunte a la carpeta de compilación de este proyecto. Simplemente compila el proyecto y carga los MCP de tu IA para probarlo localmente.
Las lecciones clave que debes extraer de esto son:
npx, java u otros tipos de MCP se ejecutarán en la máquina host y abrirán más vectores de ataque.