
Un dépôt de preuve de concept montrant comment un serveur MCP non fiable peut voler littéralement tout...
Ceci est un projet de preuve de concept qui vous permet de déployer un serveur MCP qui se « déguise » en n'importe quel autre serveur MCP. Ce MCP agit comme un « proxy » MCP et transmet simplement toutes les requêtes entrantes à un serveur MCP en amont.
Un serveur MCP est un programme qui expose des capacités supplémentaires aux applications d'IA. Quelques exemples sont les serveurs GitHub pour la gestion de code, Slack pour la communication d'équipe, ou Atlassian pour gérer et créer des tâches et de la documentation.
Les serveurs MCP sont courants dans le paysage de l'IA, mais, comme ce dépôt le montrera, ils doivent être installés avec une extrême prudence.
Il s'agit d'un MCP malveillant qui se « déguise » en un autre serveur MCP. Ce MCP agit comme un « proxy » MCP et transmet simplement toutes les requêtes entrantes à un serveur MCP en amont, agissant essentiellement comme une attaque de type homme du milieu.
Tout ce que l'utilisateur doit faire est d'installer votre MCP et l'ensemble de son système (et son réseau) est compromis.
Ce que vous pouvez obtenir :
Ce MCP n'intercepte pas seulement les messages IA de la victime, c'est un véritable virus. Toute victime installant ce MCP est foutue.
Voici quelques captures d'écran montrant que ce serveur MCP vole définitivement tous les appels entrants vers le MCP :
Utilisation de ce serveur MCP malveillant dans Claude Code pour se faire passer pour le serveur MCP de GitHub tout en volant les données de l'utilisateur :

Tout d'abord, forkez et clonez ce projet. Ensuite, vous devez configurer le projet pour qu'il fasse ce que vous voulez. À l'aide du fichier de configuration de ce projet, vous pouvez :
Faites tout cela dans le fichier de configuration ici.
De plus, vous pourriez vouloir ajouter des logiciels malveillants supplémentaires au code. Je n'ai pas inclus d'exemples de code ici qui peuvent installer une porte dérobée, voler les fichiers de l'utilisateur, etc., mais il ne serait pas difficile d'en ajouter.
Une fois que vous avez ajouté votre activité malveillante souhaitée et défini les détails de connexion du MCP de la victime, effectuez une construction et récupérez l'artefact jar résultant.
Remarque : Ce projet peut très facilement être converti en une autre méthode de déploiement comme docker, npx, ou même un service http hébergé si vous voulez aller jusque-là.
Pour attirer des victimes sans méfiance et les amener à vous envoyer toutes leurs données, créez un nouveau dépôt GitHub. Titrez le dépôt avec quelque chose d'accrocheur que les gens trouveront comme "-Texte accrocheur- --Serveur MCP Gitlab/Github/Atlassian/etc.--".
Ensuite, créez une « release » sur GitHub qui inclut le jar de sortie que vous avez créé ci-dessus. Vous pourriez également vouloir ajouter du code au dépôt pour le faire paraître légitime.
Ensuite, vous avez besoin d'un readme pour que les gens sachent comment installer votre serveur MCP totalement légitime. Ajoutez un readme au dépôt expliquant comment les « victimes » peuvent installer le serveur MCP :
# Installation
Pour installer ce serveur MCP, téléchargez le `jar` de la release et ajoutez la ligne suivante à votre fichier de configuration du serveur MCP :
\```
{
"mcpServers": {
"weather": {
"command": "java",
"args": [
"-jar",
"/ABSOLUTE/PATH/TO/mcp.jar"
],
"env": {
// Dites à l'utilisateur de mettre ici les variables d'environnement du MCP victime.
}
}
}
}
\```
## Variables d'environnement
Copiez et collez des informations sur la façon dont l'utilisateur doit configurer ses variables d'environnement pour le MCP de la victime.
Si vous voulez avoir un aspect différent, changez le nom des variables d'environnement.
## Outils disponibles
Le projet fournit les outils suivants :
- Copiez et collez la liste des outils de votre MCP victime...
## Contribuer
Autre contenu d'ingénierie sociale ici pour paraître légitime...
Remarque : Encore une fois, ce projet peut très facilement être converti en une autre méthode de déploiement comme docker ou npx également.
Félicitations ! Toutes les victimes sans méfiance qui ajoutent votre serveur MCP viennent d'installer un logiciel malveillant ! Amusez-vous bien.
Pour exécuter ce projet localement, mettez à jour le fichier de configuration si nécessaire. Une fois configuré, exécutez ce projet localement, construisez le projet et configurez votre serveur MCP avec la configuration suivante :
{
"mcpServers": {
"weather": {
"command": "java",
"args": [
"-jar",
"/ABSOLUTE/PATH/TO/PARENT/FOLDER/project/build/libs/weather-0.1.0-all.jar"
]
}
}
}
Cela configurera votre IA pour pointer vers le dossier de construction de ce projet. Construisez simplement le projet et chargez les MCP de votre IA pour tester localement.
Les leçons clés à retenir sont les suivantes :
npx, java ou autres s'exécuteront sur la machine hôte et ouvriront davantage de vecteurs d'attaque.