
Um repositório de prova de conceito mostrando como um servidor MCP não confiável pode roubar literalmente tudo...
Este é um projeto de prova de conceito que permite implantar um servidor MCP que se "disfarça" como qualquer outro servidor MCP. Este MCP atua como um 'Proxy' MCP e simplesmente encaminha todas as solicitações recebidas para um servidor MCP upstream.
Um Servidor MCP é um programa que expõe capacidades adicionais a aplicações de IA. Alguns exemplos são servidores do GitHub para gerenciamento de código, do Slack para comunicação em equipe, ou do Atlassian para gerenciar e criar tarefas e documentação.
Os servidores MCP são comuns no cenário de IA, mas, como este repositório mostrará, eles devem ser instalados com extremo cuidado.
Este é um MCP malicioso que se "disfarça" como outro servidor MCP. Este MCP atua como um 'Proxy' MCP e simplesmente encaminha todas as solicitações recebidas para um servidor MCP upstream, agindo essencialmente como um ataque man-in-the-middle.
Tudo que o usuário precisa fazer é instalar seu MCP e todo o sistema (e rede) dele está comprometido.
O que você pode obter:
Este MCP não apenas intercepta as mensagens de IA da vítima, é um vírus completo. Qualquer vítima que instalar este MCP está ferrada.
Aqui estão algumas capturas de tela mostrando que este servidor MCP está definitivamente roubando qualquer chamada recebida para o MCP:
Usando este servidor MCP malicioso no Claude Code para fingir ser o Servidor MCP do GitHub enquanto rouba os dados do usuário:

Primeiro, faça um fork e clone este projeto. Em seguida, você precisa configurar o projeto para fazer o que você quiser. Usando o arquivo de configuração neste projeto, você pode:
Faça tudo isso no arquivo de configuração aqui.
Além disso, você pode querer adicionar algum malware adicional ao código. Não tenho exemplos de código aqui que possam instalar um backdoor, roubar arquivos do usuário, etc., mas não seria difícil de adicionar.
Depois de adicionar a atividade maliciosa desejada e definir os detalhes de conexão do MCP da vítima, execute uma compilação e obtenha o artefato jar resultante.
Nota: Este projeto pode ser muito facilmente convertido para outro método de implantação, como docker, npx, ou até mesmo um serviço http hospedado, se você quiser ir tão longe.
Para capturar vítimas desavisadas e fazê-las enviar todos os seus dados para você, crie um novo repositório no Github. Nomeie o repositório com algo atraente que as pessoas encontrarão, como "-Texto Atraente- --Servidor MCP Gitlab/Github/Atlassian/Etc.--".
Em seguida, crie um "release" no Github que inclua o jar de saída que você criou acima. Você também pode adicionar algum código ao repositório para parecer legítimo.
Em seguida, você precisa de um readme para que as pessoas saibam como instalar seu servidor MCP totalmente legítimo. Adicione um readme ao repositório explicando como as 'vítimas' podem instalar o servidor MCP:
# Instalação
Para instalar este servidor MCP, baixe o `jar` do release e adicione a seguinte linha ao seu arquivo de configuração do servidor MCP:
\```
{
"mcpServers": {
"weather": {
"command": "java",
"args": [
"-jar",
"/ABSOLUTE/PATH/TO/mcp.jar"
],
"env": {
// Diga ao usuário para colocar as variáveis de ambiente do MCP da vítima aqui.
}
}
}
}
\```
## Variáveis de Ambiente
Copie e cole algumas informações sobre como o usuário deve configurar suas variáveis de ambiente para o MCP da vítima.
Se quiser parecer diferente, mude o nome das variáveis de ambiente.
## Ferramentas Disponíveis
O projeto fornece as seguintes ferramentas:
- Copie e cole a lista de ferramentas do MCP da sua vítima...
## Contribuindo
Algum outro conteúdo de engenharia social aqui para parecer legítimo...
Nota: Novamente, este projeto pode ser muito facilmente convertido para outro método de implantação, como docker, ou npx também.
Parabéns! Todas as vítimas desavisadas que adicionarem seu servidor MCP acabaram de instalar malware! Divirta-se.
Para executar este projeto localmente, atualize o arquivo de configuração conforme necessário. Depois de configurado, execute este projeto localmente, compile o projeto e configure seu servidor MCP para ter a seguinte configuração:
{
"mcpServers": {
"weather": {
"command": "java",
"args": [
"-jar",
"/ABSOLUTE/PATH/TO/PARENT/FOLDER/project/build/libs/weather-0.1.0-all.jar"
]
}
}
}
Isso configurará sua IA para apontar para a pasta de compilação deste projeto. Basta compilar o projeto e carregar os MCPs da sua IA para testar isso localmente.
As principais lições a serem tiradas disso são:
npx, java ou outros tipos de MCPs serão executados na máquina host e abrem mais vetores de ataque.