# Лаборатория обнаружения Sentinel для цепочек атак MCP: CVE-2026-26118 кража токенов через SSRF, отравление инструментов, межсерверная эксфильтрация, пост-эксплуатация идентичности. Соответствует OWASP Agentic Top 10. 5 правил аналитики, 7 поисковых запросов, рабочая книга. Дополнение к nineliveszerotrust.com.
Sentinel-исследования по обнаружению MCP (Model Context Protocol) паттернов атак: необычный доступ к идентификационным данным после MCP-события, мутация определений инструментов, межресурсный доступ и возможное поведение после эксплуатации. Правила сопоставлены с OWASP Top 10 для агентных приложений (2026).
Статус публикации: этот репозиторий в настоящее время не имеет опубликованной сопутствующей статьи Nine Lives и намеренно не указан в каталоге Labs на сайте. Он остаётся самостоятельным исследовательским артефактом.
Правило CVE-2026-26118 — это эвристика, основанная на поведении и учитывающая раскрытие SSRF в Azure MCP Server. Оно не доказывает, что CVE была использована или что токен был похищен. Microsoft описывает проблему как SSRF, которая может позволить авторизованному сетевому злоумышленнику повысить привилегии; затронутые диапазоны пакетов и рекомендации вендора зафиксированы в NIST NVD.
| Ресурс | Тип | OWASP Agentic |
|---|
| LAB — Аномалия доступа к идентификационным данным с учётом MCP SSRF (CVE-2026-26118) | Правило поведенческой аналитики (High) | ASI03 |
| LAB — Мутация определения MCP-инструмента (обнаружение rug pull) | Правило аналитики (High) | ASI01, ASI04 |
| LAB — Паттерн межсерверной эксфильтрации данных MCP | Правило аналитики (Medium) | ASI02, ASI03 |
| LAB — Аномальный всплеск вызовов MCP-инструментов | Правило аналитики (Medium) | ASI02 |
| LAB — Цепочка пост-эксплуатации MCP-идентичности | Правило аналитики (High) | ASI03 |
| Обнаружение MCP-атак — Security Posture | Workbook | All |
| 7 охотничьих запросов | KQL (вручную) | ASI01–ASI07 |
| Техника | ID | Правило / Запрос |
|---|---|---|
| Valid Accounts: Cloud | T1078.004 | Аномалия доступа к идентификационным данным, цепочка пост-эксплуатации |
| Adversary-in-the-Middle | T1557 | Контекст для охоты за меж-агентными коммуникациями; сам запрос обнаруживает пробелы в условном доступе, а не перехват |
| Supply Chain Compromise | T1195.002 | Мутация определения инструмента, цепочка поставок |
| Data from Cloud Storage | T1530 | Межсерверная эксфильтрация |
| Unsecured Credentials | T1552 | Межсерверная эксфильтрация, пост-эксплуатация |
| Cloud API | T1059.009 | Всплеск вызовов, выполнение кода |
| Serverless Execution | T1648 | Выполнение кода |
| Stored Data Manipulation | T1565.001 | Отравление памяти и контекста |
# Просмотрите точный план. Никаких изменений не выполняется.
./scripts/Deploy-Lab.ps1 `
-ResourceGroup "rg-sentinel-lab" `
-WorkspaceName "law-sentinel-lab" `
-WhatIf
# Разверните правила аналитики (отключённые), охотничьи запросы и workbook.
./scripts/Deploy-Lab.ps1 `
-ResourceGroup "rg-sentinel-lab" `
-WorkspaceName "law-sentinel-lab"
# После проверки запросов включите правила.
./scripts/Deploy-Lab.ps1 `
-ResourceGroup "rg-sentinel-lab" `
-WorkspaceName "law-sentinel-lab" `
-EnableRules
# Проверьте точное развёртывание, управляемое манифестом.
./scripts/Test-MCPDetections.ps1 `
-ResourceGroup "rg-sentinel-lab" `
-WorkspaceName "law-sentinel-lab"
AuditLogs, ServicePrincipalSignInLogs, ManagedIdentitySignInLogs.mcp-attack-detection-state.json, доступный только владельцу, до первой облачной мутации.-EnableRules.-WhatIf выполняет те же чтения и проверки коллизий без каких-либо записей.| Таблица | Назначение |
|---|---|
AADManagedIdentitySignInLogs | Исследование необычных паттернов доступа управляемых идентичностей с именем MCP |
AADServicePrincipalSignInLogs | Мониторинг паттернов аутентификации MCP service principal |
AzureActivity | Отслеживание операций с MCP-ресурсами, развёртываний, изменений конфигурации |
./scripts/Deploy-Lab.ps1 `
-ResourceGroup "rg-sentinel-lab" `
-WorkspaceName "law-sentinel-lab" `
-Destroy
Сначала выполните ту же команду с -WhatIf, чтобы просмотреть точные удаления. Очистка завершается с ошибкой, если манифест отсутствует, указывает на другую подписку/workspace или любой ресурс больше не несёт происхождение этой лаборатории.
Эти запросы — отправные точки для исследований. Они полагаются на эвристику именования и на схемы Entra и Azure Activity, специфичные для тенанта. Проверьте доступность таблиц, имена полей, базовые показатели, списки разрешений, стоимость запросов и поведение ложных срабатываний в непроизводственном workspace перед их включением. Они предоставляют доказательства подозрительного поведения, а не атрибуцию эксплуатации.
MIT