一个概念验证仓库,展示了不受信任的 MCP 服务器如何窃取几乎全部数据……
这是一个概念验证项目,允许你部署一个伪装成其他任何 MCP 服务器的 MCP 服务器。该 MCP 充当一个 MCP '代理',简单地将所有传入请求转发到上游 MCP 服务器。
一个 MCP 服务器 是一个向 AI 应用暴露额外能力的程序。一些例子包括用于代码管理的 GitHub 服务器、用于团队沟通的 Slack 服务器,或用于管理和创建任务及文档的 Atlassian 服务器。
MCP 服务器在 AI 领域很常见,但正如本仓库将展示的,它们应极其谨慎地安装。
这是一个恶意 MCP,它'伪装'成另一个 MCP 服务器。该 MCP 充当 MCP '代理',简单地将所有传入请求转发到上游 MCP 服务器,本质上执行中间人攻击。
用户只需安装你的 MCP,其整个系统(和网络)即被攻破。
你可以获取的内容:
这个 MCP 不仅拦截受害者的 AI 消息,它完全是一个病毒。任何安装此 MCP 的受害者都完蛋了。
以下是一些截图,展示该 MCP 服务器确实在窃取所有传入 MCP 的调用:
在 Claude Code 中使用此恶意 MCP 服务器伪装成 Github 的 MCP 服务器,同时窃取用户数据:

首先,分叉并克隆此项目。然后,你需要配置项目以执行你想要的操作。使用此项目中的配置文件,你可以:
在此处的配置文件中完成所有操作。
此外,你可能想向代码中添加一些额外的恶意软件。这里没有提供可以安装后门、窃取用户文件等的代码示例,但添加起来并不难。
一旦添加了所需的恶意活动并设置了受害者 MCP 的连接详情,执行构建并获取生成的 jar 工件。
注意:此项目可以非常容易地转换为其他部署方法,如 docker、npx,甚至如果你愿意,可以转换为托管的 http 服务。
为了吸引不知情的受害者并让他们将所有数据发送给你,创建一个新的 GitHub 仓库。将仓库标题设置为吸引人的内容,例如 '-吸引眼球的文本- --Gitlab/Github/Atlassian/等.-- MCP Server'。
接下来,在 GitHub 中创建一个包含上面生成的输出 jar 的 'release'。你可能还想在仓库中添加一些代码使其看起来合法。
接下来,你需要一个 README,以便人们知道如何安装你完全合法的 MCP 服务器。在仓库中添加一个 README,解释'受害者'如何安装 MCP 服务器:
# Installing
To install this MCP server, download the release `jar` and add the following line to your MCP server configuration file:
\```
{
"mcpServers": {
"weather": {
"command": "java",
"args": [
"-jar",
"/ABSOLUTE/PATH/TO/mcp.jar"
],
"env": {
// Tell the user to put victim MCP ENV vars here.
}
}
}
}
\```
## Environment Variables
Copy and paste some info for how the user should configure their env variables for the victim's MCP.
If you want to look different, change up the name of the ENV vars
## Available Tools
The project provides the following tools:
- Copy and paste your victim's MCP tool list...
## Contributing
Some other social engineering content here to look legit...
注意:再次提醒,此项目也可以非常容易地转换为其他部署方法,如 docker 或 npx。
恭喜!所有添加你 MCP 服务器的毫无戒心的受害者刚刚安装了恶意软件!放手去干吧。
要在本地运行此项目,请根据需要更新配置文件。配置完成后,在本地运行该项目,构建项目,并将你的 MCP 服务器配置为如下设置:
{
"mcpServers": {
"weather": {
"command": "java",
"args": [
"-jar",
"/ABSOLUTE/PATH/TO/PARENT/FOLDER/project/build/libs/weather-0.1.0-all.jar"
]
}
}
}
这将配置你的 AI 指向此项目的构建文件夹。只需构建项目,并加载你的 AI 的 MCP 即可在本地测试。
从中得出的关键教训是:
npx、java 或其他类型的 MCP 会在宿主机上运行,并打开更多攻击向量