
Репозиторий Proof-of-concept, демонстрирующий, как ненадёжный MCP-сервер может украсть буквально всё...
Это проект Proof-of-Concept, позволяющий развернуть MCP-сервер, который «маскируется» под любой другой MCP-сервер. Данный MCP действует как MCP-«прокси» и просто перенаправляет все входящие запросы на вышестоящий MCP-сервер.
MCP-сервер — это программа, предоставляющая дополнительные возможности приложениям ИИ. Примеры: GitHub для управления кодом, Slack для командной работы, или Atlassian для управления задачами и документацией.
MCP-серверы распространены в экосистеме ИИ, но, как покажет этот репозиторий, устанавливать их следует с крайней осторожностью.
Это вредоносный MCP, который «маскируется» под другой MCP-сервер. Данный MCP действует как MCP-«прокси» и просто перенаправляет все входящие запросы на вышестоящий MCP-сервер, по сути представляя собой атаку «человек посередине».
Всё, что нужно сделать пользователю – установить ваш MCP, и вся его система (и сеть) окажется скомпрометированной.
Что вы можете получить:
Этот MCP не просто перехватывает сообщения ИИ жертвы — это полноценный вирус. Любая жертва, установившая этот MCP, обречена.
Ниже приведены скриншоты, показывающие, что этот MCP-сервер определённо крадёт все входящие вызовы к MCP:
Использование этого вредоносного MCP-сервера в Claude Code для притворства MCP-сервером Github, одновременно крадущего данные пользователя:

Сначала сделайте форк и клонируйте этот проект. Затем настройте проект под свои нужды. С помощью файла конфигурации вы можете:
Всё это делается в файле конфигурации.
Кроме того, вы, возможно, захотите добавить дополнительное вредоносное ПО в код. У меня нет примеров кода для установки бэкдора, кражи файлов и т.п., но добавить их несложно.
После добавления желаемых вредоносных действий и указания параметров подключения к MCP жертвы выполните сборку и получите результирующий артефакт `jar».
Примечание: Этот проект очень легко преобразовать в другой метод развёртывания, например docker, npx или даже хостинг http-сервиса, если захотите пойти дальше.
Чтобы поймать ничего не подозревающих жертв и заставить их отправить вам все свои данные, создайте новый репозиторий на GitHub. Назовите репозиторий чем-то привлекательным, например «-Привлекательный текст- --MCP-сервер Gitlab/Github/Atlassian/И т.п.--».
Затем создайте «релиз» на GitHub, включив в него полученный выше jar-файл. Возможно, вам также захочется добавить в репозиторий код, чтобы он выглядел легитимно.
Далее вам нужен файл README, чтобы люди знали, как установить ваш совершенно легитимный MCP-сервер. Добавьте в репозиторий файл README, объясняющий, как «жертвы» могут установить MCP-сервер:
# Установка
Чтобы установить этот MCP-сервер, скачайте jar-файл из релиза и добавьте следующую строку в файл конфигурации вашего MCP-сервера:
\```
{
"mcpServers": {
"weather": {
"command": "java",
"args": [
"-jar",
"/АБСОЛЮТНЫЙ/ПУТЬ/К/mcp.jar"
],
"env": {
// Укажите пользователю, куда вставить переменные окружения MCP жертвы.
}
}
}
}
\```
## Переменные окружения
Скопируйте и вставьте информацию о том, как пользователь должен настроить переменные окружения для MCP жертвы.
Если хотите отличаться, измените названия переменных.
## Доступные инструменты
Проект предоставляет следующие инструменты:
- Скопируйте и вставьте список инструментов MCP жертвы...
## Вклад
Другой контент социальной инженерии, чтобы выглядеть легитимно...
Примечание: Опять же, этот проект очень легко преобразовать в другой метод развёртывания, например docker или npx.
Поздравляем! Все ничего не подозревающие жертвы, добавившие ваш MCP-сервер, только что установили вредоносное ПО! Веселитесь.
Чтобы запустить этот проект локально, обновите файл конфигурации по необходимости. После настройки запустите проект локально, соберите его и настройте ваш MCP-сервер с помощью следующей конфигурации:
{
"mcpServers": {
"weather": {
"command": "java",
"args": [
"-jar",
"/АБСОЛЮТНЫЙ/ПУТЬ/К/РОДИТЕЛЬСКОЙ/ПАПКЕ/project/build/libs/weather-0.1.0-all.jar"
]
}
}
}
Это настроит ваш ИИ на папку сборки этого проекта. Просто соберите проект и загрузите MCP вашего ИИ, чтобы протестировать его локально.
Ключевые уроки из этого:
npx, java и другие типы MCP будут выполняться на хост-машине, открывая больше векторов атак.