
mcp-attack-detection-sentinel — Updated!
Laboratório de detecção Sentinel para cadeias de ataque MCP: roubo de token SSRF (CVE-2026-26118), envenenamento de ferramentas, exfiltração entre servidores, pós-exploração de identidade. Mapeia para o OWASP Agentic Top 10. 5 regras de análise, 7 consultas de caça, workbook. Complemento para nineliveszerotrust.com.
Detecção de Ataques MCP — Laboratório de Pesquisa Sentinel
Pesquisa de detecção do Sentinel para padrões de ataque MCP (Model Context Protocol): acesso de identidade incomum após um evento relacionado a MCP, mutação de definição de ferramenta, acesso entre recursos e possível comportamento de pós-exploração. As regras mapeiam o OWASP Top 10 for Agentic Applications (2026).
Status de publicação: este repositório não possui atualmente um artigo complementar publicado na série Nine Lives e não está intencionalmente listado no catálogo de Laboratórios do site. Ele permanece como um recurso de pesquisa independente.
A regra CVE-2026-26118 é uma heurística baseada em comportamento informada pela divulgação de SSRF do Azure MCP Server. Ela não prova que a CVE foi explorada ou que um token foi roubado. A Microsoft descreve o problema como SSRF que pode permitir que um invasor de rede autorizado eleve privilégios; as faixas de pacotes afetadas e o aviso do fornecedor são registrados pelo NIST NVD.
O Que É Implantado
| Recurso | Tipo | OWASP Agentic |
|---|---|---|
| LAB - MCP SSRF-Informed Identity Access Anomaly (CVE-2026-26118) | Regra de análise comportamental (Alta) | ASI03 |
| LAB - MCP Tool Definition Mutation (Rug Pull Detection) | Regra de análise (Alta) | ASI01, ASI04 |
| LAB - MCP Cross-Server Data Exfiltration Pattern | Regra de análise (Média) | ASI02, ASI03 |
| LAB - Anomalous MCP Tool Invocation Spike | Regra de análise (Média) | ASI02 |
| LAB - MCP Identity Post-Exploitation Chain | Regra de análise (Alta) | ASI03 |
| MCP Attack Detection — Security Posture | Workbook | Todas |
| 7 consultas de caça | KQL (manual) | ASI01–ASI07 |
Cobertura MITRE ATT&CK
| Técnica | ID | Regra / Consulta |
|---|---|---|
| Valid Accounts: Cloud | T1078.004 | Identity Access Anomaly, Post-Exploitation Chain |
| Adversary-in-the-Middle | T1557 | Contexto para caça de Inter-Agent Communications; a consulta em si detecta lacunas de acesso condicional, não interceptação |
| Supply Chain Compromise | T1195.002 | Tool Definition Mutation, Supply Chain |
| Data from Cloud Storage | T1530 | Cross-Server Exfiltration |
| Unsecured Credentials | T1552 | Cross-Server Exfiltration, Post-Exploitation |
| Cloud API | T1059.009 | Invocation Spike, Code Execution |
| Serverless Execution | T1648 | Code Execution |
| Stored Data Manipulation | T1565.001 | Memory & Context Poisoning |
Início Rápido
# Review the exact plan. This performs no mutations.
./scripts/Deploy-Lab.ps1 `
-ResourceGroup "rg-sentinel-lab" `
-WorkspaceName "law-sentinel-lab" `
-WhatIf
# Deploy analytics rules (disabled), hunting queries, and workbook.
./scripts/Deploy-Lab.ps1 `
-ResourceGroup "rg-sentinel-lab" `
-WorkspaceName "law-sentinel-lab"
# After reviewing the queries, opt in to enabling the rules.
./scripts/Deploy-Lab.ps1 `
-ResourceGroup "rg-sentinel-lab" `
-WorkspaceName "law-sentinel-lab" `
-EnableRules
# Validate the exact manifest-owned deployment.
./scripts/Test-MCPDetections.ps1 `
-ResourceGroup "rg-sentinel-lab" `
-WorkspaceName "law-sentinel-lab"
Pré-requisitos
- Assinatura do Azure com o Microsoft Sentinel habilitado
- Configurações de diagnóstico do Entra ID:
AuditLogs,ServicePrincipalSignInLogs,ManagedIdentitySignInLogs - Conector de Log de Atividades do Azure habilitado no Sentinel
- PowerShell 7.0+ com a CLI do Azure
- Funções suficientes para gerenciar regras de análise do Sentinel, pesquisas salvas do Log Analytics e workbooks no grupo de recursos de destino. Use as atribuições de função mais restritas do locatário que atendam a essas operações.
Modelo de segurança e propriedade
- Todos os IDs de regras e workbooks são determinísticos e restritos ao workspace exato.
- A implantação grava um manifesto
.mcp-attack-detection-state.jsonvisível apenas ao proprietário antes da primeira mutação na nuvem. - Os recursos existentes são verificados (preflight) antes de qualquer gravação. O script recusa recursos de mesmo ID sem a proveniência esperada e nunca os adota sem o manifesto.
- As regras de análise são implantadas desabilitadas, a menos que
-EnableRulesseja fornecido explicitamente. -WhatIfexecuta as mesmas leituras e verificações de colisão com zero gravações.- A limpeza usa apenas IDs exatos do manifesto, valida novamente a proveniência e nunca pesquisa por prefixo de nome de exibição, categoria ou substring.
- As implantações feitas com uma versão mais antiga deste repositório não são automaticamente adotadas nem excluídas. Faça o inventário desses recursos manualmente antes de usar esta versão.
Fontes de Dados
| Tabela | Finalidade |
|---|---|
AADManagedIdentitySignInLogs | Pesquisar padrões incomuns de acesso de identidades gerenciadas com nomes de MCP |
AADServicePrincipalSignInLogs | Monitorar padrões de autenticação da entidade de serviço do MCP |
AzureActivity | Rastrear operações de recursos MCP, implantações e alterações de configuração |
Limpeza
./scripts/Deploy-Lab.ps1 `
-ResourceGroup "rg-sentinel-lab" `
-WorkspaceName "law-sentinel-lab" `
-Destroy
Execute o mesmo comando com -WhatIf primeiro para pré-visualizar as exclusões exatas. A limpeza falha de forma segura se o manifesto estiver ausente, apontar para outra assinatura/workspace ou se qualquer recurso não carregar mais a proveniência deste laboratório.
Limite de evidências
Estas consultas são pontos de partida de pesquisa. Elas dependem de heurísticas de nomenclatura e de esquemas de Entra e Azure Activity específicos do locatário. Valide a disponibilidade das tabelas, nomes de campos, baselines, listas de permissões, custo da consulta e comportamento de falsos positivos em um workspace de não produção antes de habilitá-las. Elas fornecem evidência de comportamento suspeito, não atribuição de exploração.
Referências
- CVE-2026-26118 — aviso do fornecedor Microsoft
- CVE-2026-26118 — registro NIST NVD e versões afetadas
- OWASP Top 10 for Agentic Applications 2026
Licença
MIT