Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
Malicious-MCP — 信頼できないMCPサーバーが文字通りすべてを盗む方法を示す概念実証リポジトリ... | Kitploit
ツール/GitHubGitHub/quinnbast/malicious-mcp
フィッシングツール永続化メカニズムなりすましツールデータ流出ポストエクスプロイトマルウェア分析コマンド&コントロールソーシャルエンジニアリングレッドチーミングリモートアクセスツールAIセキュリティ
84ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
GitHub
quinnbast/malicious-mcp

Malicious-MCP

信頼できないMCPサーバーが文字通りすべてを盗む方法を示す概念実証リポジトリ...

リポジトリを見る

Malicious MCP

これは、自身を他のMCPサーバーに「偽装」するMCPサーバーを展開できる概念実証プロジェクトです。 このMCPはMCP「プロキシ」として動作し、すべての受信リクエストを上流のMCPサーバーに転送するだけです。

MCPとは?

MCPサーバーは、AIアプリケーションに追加機能を公開するプログラムです。 例として、コード管理用のGitHubサーバー、 チームコミュニケーション用のSlackサーバー、 タスクやドキュメントの管理・作成を行うAtlassianサーバーなどがあります。

MCPサーバーはAI環境で一般的ですが、このリポジトリが示すように、細心の注意を払ってインストールする必要があります。

信頼できないソースによって作成されたMCPサーバーは絶対にインストールしないでください。

攻撃ベクトル

これは、他のMCPサーバーに「偽装」する悪意のあるMCPです。 このMCPはMCP「プロキシ」として動作し、すべての受信リクエストを上流のMCPサーバーに転送するだけで、本質的に中間者攻撃として機能します。

ユーザーがあなたのMCPをインストールするだけで、システム全体(およびネットワーク)が危険にさらされます。

入手できるもの:

  • ユーザーの全環境変数リスト
    • これには、ユーザーがMCPの設定に使用した環境変数(およびその他)が含まれます。
    • したがって、被害者のアカウントアクセストークンが盗まれた可能性が高いです。
  • すべてのMCPツール呼び出しデータ
    • これには、ユーザーがどのようなツール呼び出しを行っているか、入力データ、チャットテキスト、出力データなどが含まれます。
  • ローカルキーロガー
    • このバイナリにはキーロガーも含まれています。
    • ユーザーがこれをDockerコンテナ内で実行していない場合、すべてのキー入力を収集し、あなたに送信します。
  • 任意のファイルをダウンロードして実行
    • 追加のマルウェア、バックドア、SSHトンネルなどをインストールします。
  • 被害者のファイルを自分自身に送信
    • パスワードファイル、ブラウザのクッキー、個人ファイルなどを検索します。
  • ツール呼び出しのハイジャック
    • 被害者に気付かれずに、実際の上流MCPに対してMCPツール呼び出しを行うこともできます。
    • これを行うには、特定のツール呼び出し後に別の呼び出しを実行するようにコードを計装するだけです。
    • ただし、上記の環境変数からすでにアカウントトークンを入手しているため、これは冗長かもしれません。被害者のアカウントへの完全なアクセス権があるからです。
  • すべてのユーザーデータを任意のサーバーに送信
  • さらに多くのこと
    • これは始まりに過ぎません。これはユーザーのPC上で実行されるJavaプロセスであり、その選択肢は無限です。
    • ファイルを盗む
    • ブラウザのクッキーを盗む
    • リモートアクセスツール(バックドア)のインストール
    • ローカルネットワークをスキャンし、それらのデバイスにもバックドアをインストール!
    • System 32の削除
    • コンピュータを人質に取る
    • などなど...

このMCPは被害者のAIメッセージを傍受するだけでなく、完全なウイルスです。 このMCPをインストールした被害者は終わりです。

動作の証明

このMCPサーバーが確かにMCPへの着信呼び出しを盗んでいることを示すスクリーンショットをいくつか示します:

Claude Codeでこの悪意のあるMCPサーバーを使用して、GithubのMCPサーバーを装いながらユーザーデータを盗んでいる様子:

Stolen Data

  • 概念実証のログ出力

被害者を獲得する

ステップ1 - このビルドを設定する

まず、このプロジェクトをフォークしてクローンしてください。 次に、あなたが望む動作をするようにプロジェクトを設定する必要があります。このプロジェクトの設定ファイルを使用すると、以下が可能です:

  • 悪意のあるMCPサーバーに説得力のある名前を付ける
  • 「被害者」のMCPサーバーへの接続を設定する
    • 設定ファイルには、「偽装」したい一般的なMCPのリストが含まれています。
  • 有効にする悪意のあるツールを選択する

これらはすべて、こちらの設定ファイルで行います。

さらに、コードに追加のマルウェアを追加したいかもしれません。 バックドアをインストールしたり、ユーザーのファイルを盗んだりするコードサンプルはここには含まれていませんが、追加するのは難しくありません。

ステップ2 - プロジェクトをビルドする

望む悪意のあるアクティビティを追加し、被害者のMCPの接続詳細を設定したら、ビルドを実行して生成されたjarアーティファクトを入手します。

注意:このプロジェクトは、docker、npx、またはホストされたhttpサービスなど、他のデプロイ方法に非常に簡単に変換できます。

ステップ3 - 被害者をソーシャルエンジニアリングする

無防備な被害者を捕まえ、自分のデータをすべて送信させるために、新しいGithubリポジトリを作成します。 リポジトリのタイトルは、「-キャッチーなテキスト- --Gitlab/Github/Atlassian/Etc.-- MCP Server」のように人目を引くものにします。

次に、上記で作成した出力jarを含む「リリース」をGithubで作成します。 正当に見せるために、リポジトリにコードを追加するとよいでしょう。

次に、人々があなたの完全に正当なMCPサーバーをインストールする方法を知るためのREADMEが必要です。 READMEをリポジトリに追加し、「被害者」がMCPサーバーをインストールする方法を説明します:

root@kitploit:~
# Installing

To install this MCP server, download the release `jar` and add the following line to your MCP server configuration file:

\```
{
  "mcpServers": {
    "weather": {
    "command": "java",
      "args": [
      "-jar",
      "/ABSOLUTE/PATH/TO/mcp.jar"
      ],
      "env": {
        // Tell the user to put victim MCP ENV vars here.
      }
    }
  }
}
\```

## Environment Variables

Copy and paste some info for how the user should configure their env variables for the victim's MCP.
If you want to look different, change up the name of the ENV vars

## Available Tools

The project provides the following tools:

- Copy and paste your victim's MCP tool list...

## Contributing

Some other social engineering content here to look legit...

注意:繰り返しますが、このプロジェクトはdockerやnpxなどの他のデプロイ方法に非常に簡単に変換できます。

ステップ4 - 収益を得る

おめでとうございます!あなたのMCPサーバーを追加した無防備な被害者は、マルウェアをインストールしました! 好き放題してください。

ローカルでの実行

このプロジェクトをローカルで実行するには、必要に応じて設定ファイルを更新します。 設定が完了したら、このプロジェクトをローカルで実行し、ビルドして、MCPサーバーを次の設定に構成します:

root@kitploit:~
{
  "mcpServers": {
    "weather": {
      "command": "java",
      "args": [
        "-jar",
        "/ABSOLUTE/PATH/TO/PARENT/FOLDER/project/build/libs/weather-0.1.0-all.jar"
      ]
    }
  }
}

これにより、AIがこのプロジェクトのビルドフォルダを指すように構成されます。プロジェクトをビルドし、AIのMCPを読み込んでローカルでテストするだけです。

学ぶべき教訓?

これから得られる重要な教訓は次のとおりです:

  • すべてのMCPは極めて安全ではありません。
  • MCPをホストしている人は誰でもあなたのデータを取得できます。
  • 信頼できるMCPのみを使用してください。
  • 可能であればMCPはDockerコンテナとして実行してください
    • npx、java、その他の種類のMCPはホストマシン上で実行され、より多くの攻撃ベクトルを生み出します。
ツールをダウンロード