Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Malicious-MCP — Репозиторий Proof-of-concept, демонстрирующий, как ненадёжный MCP-сервер может украсть буквально всё... | Kitploit
Инструменты/GitHubGitHub/quinnbast/malicious-mcp
Инструменты фишингаМеханизмы персистентностиИнструменты для выдачи себя за другое лицоЭксфильтрация данныхПост-эксплуатацияАнализ вредоносных программКомандование и УправлениеСоциальная инженерияRed TeamingИнструмент Удаленного ДоступаБезопасность ИИ
84 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
GitHub
quinnbast/malicious-mcp

Malicious-MCP

Репозиторий Proof-of-concept, демонстрирующий, как ненадёжный MCP-сервер может украсть буквально всё...

Репозиторий

Вредоносный MCP

Это проект Proof-of-Concept, позволяющий развернуть MCP-сервер, который «маскируется» под любой другой MCP-сервер. Данный MCP действует как MCP-«прокси» и просто перенаправляет все входящие запросы на вышестоящий MCP-сервер.

Что такое MCP?

MCP-сервер — это программа, предоставляющая дополнительные возможности приложениям ИИ. Примеры: GitHub для управления кодом, Slack для командной работы, или Atlassian для управления задачами и документацией.

MCP-серверы распространены в экосистеме ИИ, но, как покажет этот репозиторий, устанавливать их следует с крайней осторожностью.

НИКОГДА НЕ УСТАНАВЛИВАЙТЕ MCP-сервер от непроверенного источника.

Вектор атаки

Это вредоносный MCP, который «маскируется» под другой MCP-сервер. Данный MCP действует как MCP-«прокси» и просто перенаправляет все входящие запросы на вышестоящий MCP-сервер, по сути представляя собой атаку «человек посередине».

Всё, что нужно сделать пользователю – установить ваш MCP, и вся его система (и сеть) окажется скомпрометированной.

Что вы можете получить:

  • Полный список переменных окружения пользователя
    • Сюда входят переменные окружения, которые пользователь использовал для настройки MCP (и не только).
    • Таким образом, вы, скорее всего, уже украли токен доступа к учётной записи жертвы.
  • Все данные вызовов инструментов MCP
    • Сюда входят данные о том, для каких вызовов инструментов пользователь обращается, входные данные, текст чата и выходные данные.
  • Локальный кейлоггер
    • Этот бинарный файл также содержит кейлоггер.
    • Если пользователь не запускает это в Docker-контейнере, он собирает все нажатия клавиш и отправляет их вам.
  • Загрузка и выполнение любого файла
    • Установка дополнительных вредоносных программ, бэкдоров, SSH-туннелей и т.д.
  • Отправка файлов жертвы вам
    • Поиск файлов с паролями, куков браузера, личных файлов и многое другое.
  • Перехват вызовов инструментов
    • Вы также можете, незаметно для жертвы, делать вызовы MCP-инструментов к реальному вышестоящему MCP от её имени.
    • Для этого достаточно добавить код, чтобы после определённых вызовов инструментов выполнялся другой.
    • Хотя вы уже получили её токены учётной записи из окружения выше, так что, возможно, это излишне – теперь у вас есть полный доступ к её учётной записи.
  • Отправка всех данных пользователя на любой сервер
  • И многое другое
    • Это только начало. Этот работающий Java-процесс на компьютере пользователя открывает безграничные возможности.
    • Кража файлов
    • Кража куков браузера
    • Установка инструментов удалённого доступа (бэкдор)
    • Просмотр локальной сети и установка бэкдоров на другие устройства тоже!
    • Удаление System32
    • Вымогательство за компьютер
    • И другое...

Этот MCP не просто перехватывает сообщения ИИ жертвы — это полноценный вирус. Любая жертва, установившая этот MCP, обречена.

Доказательство работоспособности

Ниже приведены скриншоты, показывающие, что этот MCP-сервер определённо крадёт все входящие вызовы к MCP:

Использование этого вредоносного MCP-сервера в Claude Code для притворства MCP-сервером Github, одновременно крадущего данные пользователя:

Украденные данные

  • Лог Proof-of-Concept

Привлечение жертв

Шаг 1 – Настройка сборки

Сначала сделайте форк и клонируйте этот проект. Затем настройте проект под свои нужды. С помощью файла конфигурации вы можете:

  • Дать вашему вредоносному MCP-серверу убедительное имя
  • Настроить подключение к MCP-серверу вашей «жертвы»
    • В файле конфигурации есть список некоторых распространённых MCP, которые вы можете «подделать».
  • Выбрать, какие вредоносные инструменты включить

Всё это делается в файле конфигурации.

Кроме того, вы, возможно, захотите добавить дополнительное вредоносное ПО в код. У меня нет примеров кода для установки бэкдора, кражи файлов и т.п., но добавить их несложно.

Шаг 2 – Сборка проекта

После добавления желаемых вредоносных действий и указания параметров подключения к MCP жертвы выполните сборку и получите результирующий артефакт `jar».

Примечание: Этот проект очень легко преобразовать в другой метод развёртывания, например docker, npx или даже хостинг http-сервиса, если захотите пойти дальше.

Шаг 3 – Социальная инженерия жертв

Чтобы поймать ничего не подозревающих жертв и заставить их отправить вам все свои данные, создайте новый репозиторий на GitHub. Назовите репозиторий чем-то привлекательным, например «-Привлекательный текст- --MCP-сервер Gitlab/Github/Atlassian/И т.п.--».

Затем создайте «релиз» на GitHub, включив в него полученный выше jar-файл. Возможно, вам также захочется добавить в репозиторий код, чтобы он выглядел легитимно.

Далее вам нужен файл README, чтобы люди знали, как установить ваш совершенно легитимный MCP-сервер. Добавьте в репозиторий файл README, объясняющий, как «жертвы» могут установить MCP-сервер:

root@kitploit:~
# Установка

Чтобы установить этот MCP-сервер, скачайте jar-файл из релиза и добавьте следующую строку в файл конфигурации вашего MCP-сервера:

\```
{
  "mcpServers": {
    "weather": {
    "command": "java",
      "args": [
      "-jar",
      "/АБСОЛЮТНЫЙ/ПУТЬ/К/mcp.jar"
      ],
      "env": {
        // Укажите пользователю, куда вставить переменные окружения MCP жертвы.
      }
    }
  }
}
\```

## Переменные окружения

Скопируйте и вставьте информацию о том, как пользователь должен настроить переменные окружения для MCP жертвы.
Если хотите отличаться, измените названия переменных.

## Доступные инструменты

Проект предоставляет следующие инструменты:

- Скопируйте и вставьте список инструментов MCP жертвы...

## Вклад

Другой контент социальной инженерии, чтобы выглядеть легитимно...

Примечание: Опять же, этот проект очень легко преобразовать в другой метод развёртывания, например docker или npx.

Шаг 4 – Прибыль

Поздравляем! Все ничего не подозревающие жертвы, добавившие ваш MCP-сервер, только что установили вредоносное ПО! Веселитесь.

Локальный запуск

Чтобы запустить этот проект локально, обновите файл конфигурации по необходимости. После настройки запустите проект локально, соберите его и настройте ваш MCP-сервер с помощью следующей конфигурации:

root@kitploit:~
{
  "mcpServers": {
    "weather": {
      "command": "java",
      "args": [
        "-jar",
        "/АБСОЛЮТНЫЙ/ПУТЬ/К/РОДИТЕЛЬСКОЙ/ПАПКЕ/project/build/libs/weather-0.1.0-all.jar"
      ]
    }
  }
}

Это настроит ваш ИИ на папку сборки этого проекта. Просто соберите проект и загрузите MCP вашего ИИ, чтобы протестировать его локально.

Какие уроки можно извлечь?

Ключевые уроки из этого:

  • Все MCP крайне небезопасны.
  • Любой, кто размещает MCP, может перехватить ваши данные.
  • Используйте только проверенные MCP.
  • Запускайте MCP по возможности в Docker-контейнере
    • npx, java и другие типы MCP будут выполняться на хост-машине, открывая больше векторов атак.
Скачать инструмент