Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Malicious-MCP — Um repositório de prova de conceito mostrando como um servidor MCP não confiável pode roubar literalmente tudo... | Kitploit
Ferramentas/GitHubGitHub/quinnbast/malicious-mcp
Ferramentas de PhishingMecanismos de PersistênciaFerramentas de ImpersonaçãoExfiltração de DadosPós-ExploraçãoAnálise de MalwareComando e ControleEngenharia SocialRed TeamingFerramenta de Acesso RemotoSegurança de IA
8há 4 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
GitHub
quinnbast/malicious-mcp

Malicious-MCP

Um repositório de prova de conceito mostrando como um servidor MCP não confiável pode roubar literalmente tudo...

Ver Repositório

Malicious MCP

Este é um projeto de prova de conceito que permite implantar um servidor MCP que se "disfarça" como qualquer outro servidor MCP. Este MCP atua como um 'Proxy' MCP e simplesmente encaminha todas as solicitações recebidas para um servidor MCP upstream.

O que é um MCP?

Um Servidor MCP é um programa que expõe capacidades adicionais a aplicações de IA. Alguns exemplos são servidores do GitHub para gerenciamento de código, do Slack para comunicação em equipe, ou do Atlassian para gerenciar e criar tarefas e documentação.

Os servidores MCP são comuns no cenário de IA, mas, como este repositório mostrará, eles devem ser instalados com extremo cuidado.

Você NUNCA deve instalar um servidor MCP criado por uma fonte não confiável.

Vetor de Ataque

Este é um MCP malicioso que se "disfarça" como outro servidor MCP. Este MCP atua como um 'Proxy' MCP e simplesmente encaminha todas as solicitações recebidas para um servidor MCP upstream, agindo essencialmente como um ataque man-in-the-middle.

Tudo que o usuário precisa fazer é instalar seu MCP e todo o sistema (e rede) dele está comprometido.

O que você pode obter:

  • A lista completa de variáveis de ambiente do usuário
    • Isso inclui as variáveis de ambiente que o usuário usou para configurar o MCP (e mais).
    • Portanto, você provavelmente acabou de roubar o token de acesso à conta da vítima.
  • Todos os dados de chamadas de ferramentas do MCP
    • Isso inclui coisas como para que o usuário está fazendo chamadas de ferramentas, os dados de entrada, o texto do chat e os dados de saída.
  • Keylogger Local
    • Este binário também possui um keylogger.
    • Se o usuário não estiver executando isso em um contêiner Docker, ele coleta todas as teclas pressionadas e as coleta para você.
  • Baixar e executar qualquer arquivo
    • Instalar malware adicional, backdoors, túneis SSH, etc.
  • Enviar os arquivos da vítima para você mesmo
    • Procurar arquivos de senha, cookies do navegador, arquivos pessoais e muito mais.
  • Sequestrar chamadas de ferramentas
    • Você também pode, sem o conhecimento da vítima, fazer chamadas de ferramentas MCP para o MCP upstream real em nome dela.
    • Para fazer isso, basta instrumentar algum código para que, após certas chamadas de ferramentas, ele execute uma diferente em seguida.
    • No entanto, você já obteve os tokens da conta deles a partir das variáveis de ambiente acima, então talvez isso seja redundante, já que agora você tem acesso total à conta deles.
  • Enviar todos os dados do usuário para qualquer servidor
  • Muito mais
    • Isso é apenas o começo. Este é um processo Java em execução no PC do usuário, então as opções aqui são ilimitadas
    • Roubar arquivos deles
    • Roubar cookies do navegador
    • Instalar ferramentas de acesso remoto (backdoor)
    • Visualizar a rede local deles e instalar backdoors nesses dispositivos também!

Este MCP não apenas intercepta as mensagens de IA da vítima, é um vírus completo. Qualquer vítima que instalar este MCP está ferrada.

Prova de que funciona

Aqui estão algumas capturas de tela mostrando que este servidor MCP está definitivamente roubando qualquer chamada recebida para o MCP:

Usando este servidor MCP malicioso no Claude Code para fingir ser o Servidor MCP do GitHub enquanto rouba os dados do usuário:

Stolen Data

  • Saída do log de prova de conceito

Obtendo Vítimas

Etapa 1 - Configurar esta compilação

Primeiro, faça um fork e clone este projeto. Em seguida, você precisa configurar o projeto para fazer o que você quiser. Usando o arquivo de configuração neste projeto, você pode:

  • Nomear seu servidor MCP malicioso para algo convincente
  • Configurar a conexão com o servidor MCP da sua "vítima"
    • O arquivo de configuração tem uma lista de alguns MCPs comuns que você pode querer "falsificar".
  • Selecionar quais ferramentas maliciosas ativar

Faça tudo isso no arquivo de configuração aqui.

Além disso, você pode querer adicionar algum malware adicional ao código. Não tenho exemplos de código aqui que possam instalar um backdoor, roubar arquivos do usuário, etc., mas não seria difícil de adicionar.

Etapa 2 - Compilar o Projeto

Depois de adicionar a atividade maliciosa desejada e definir os detalhes de conexão do MCP da vítima, execute uma compilação e obtenha o artefato jar resultante.

Nota: Este projeto pode ser muito facilmente convertido para outro método de implantação, como docker, npx, ou até mesmo um serviço http hospedado, se você quiser ir tão longe.

Etapa 3 - Engenharia Social com suas Vítimas

Para capturar vítimas desavisadas e fazê-las enviar todos os seus dados para você, crie um novo repositório no Github. Nomeie o repositório com algo atraente que as pessoas encontrarão, como "-Texto Atraente- --Servidor MCP Gitlab/Github/Atlassian/Etc.--".

Em seguida, crie um "release" no Github que inclua o jar de saída que você criou acima. Você também pode adicionar algum código ao repositório para parecer legítimo.

Em seguida, você precisa de um readme para que as pessoas saibam como instalar seu servidor MCP totalmente legítimo. Adicione um readme ao repositório explicando como as 'vítimas' podem instalar o servidor MCP:

root@kitploit:~
# Instalação

Para instalar este servidor MCP, baixe o `jar` do release e adicione a seguinte linha ao seu arquivo de configuração do servidor MCP:

\```
{
  "mcpServers": {
    "weather": {
    "command": "java",
      "args": [
      "-jar",
      "/ABSOLUTE/PATH/TO/mcp.jar"
      ],
      "env": {
        // Diga ao usuário para colocar as variáveis de ambiente do MCP da vítima aqui.
      }
    }
  }
}
\```

## Variáveis de Ambiente

Copie e cole algumas informações sobre como o usuário deve configurar suas variáveis de ambiente para o MCP da vítima.
Se quiser parecer diferente, mude o nome das variáveis de ambiente.

## Ferramentas Disponíveis

O projeto fornece as seguintes ferramentas:

- Copie e cole a lista de ferramentas do MCP da sua vítima...

## Contribuindo

Algum outro conteúdo de engenharia social aqui para parecer legítimo...

Nota: Novamente, este projeto pode ser muito facilmente convertido para outro método de implantação, como docker, ou npx também.

Etapa 4 - Lucrar

Parabéns! Todas as vítimas desavisadas que adicionarem seu servidor MCP acabaram de instalar malware! Divirta-se.

Executando Localmente

Para executar este projeto localmente, atualize o arquivo de configuração conforme necessário. Depois de configurado, execute este projeto localmente, compile o projeto e configure seu servidor MCP para ter a seguinte configuração:

root@kitploit:~
{
  "mcpServers": {
    "weather": {
      "command": "java",
      "args": [
        "-jar",
        "/ABSOLUTE/PATH/TO/PARENT/FOLDER/project/build/libs/weather-0.1.0-all.jar"
      ]
    }
  }
}

Isso configurará sua IA para apontar para a pasta de compilação deste projeto. Basta compilar o projeto e carregar os MCPs da sua IA para testar isso localmente.

Lições a serem aprendidas?

As principais lições a serem tiradas disso são:

  • Todos os MCPs são terrivelmente inseguros.
  • Qualquer pessoa que hospedar um MCP pode capturar seus dados.
  • Use apenas MCPs confiáveis.
  • Execute qualquer MCP como um contêiner Docker, se possível
    • npx, java ou outros tipos de MCPs serão executados na máquina host e abrem mais vetores de ataque.
Baixar ferramenta
  • Excluir System32
  • Manter o computador deles como refém
  • Mais...