MCP стал главным вектором кибератак: ошибка в одном сервере открывает путь ко всей инфраструктуре
Более трети незащищенных MCP-серверов передают корпоративные секреты без единой проверки учетных данных, превращая стандарт интеграции ИИ в главную точку входа для хакеров.
MCP (Model Context Protocol) превратился из удобного стандарта связи в главный вектор кибератак. Доля инцидентов через цепочки поставок программного обеспечения выросла с 10% до 25%, а более трети исследованных незащищенных MCP-серверов передавали реальные данные без проверки учетных данных.
Проблема кроется в архитектуре протокола. Он обеспечивает связку ИИ-моделей с внешними инструментами, но при этом часто предоставляет расширенный доступ к внутренним ресурсам и хранилищам секретов. Ошибка конфигурации одного компонента открывает злоумышленникам путь ко всей экосистеме через доверенные каналы. Хакеры больше не ломают системы напрямую — они заражают «доверенных» посредников.
Почему MCP стал мишенью номер один
Ключевой риск заключается в том, что MCP-серверы работают как мост между ИИ и корпоративной инфраструктурой. Если этот мост скомпрометирован, атака распространяется мгновенно. Исследования компании «Информзащита» показали, что 40% проанализированных серверов содержат критические уязвимости.
Злоумышленники используют два основных метода:
- Отравление метаданных: Вредоносные инструкции внедряются в описания внешних инструментов. ИИ-агент воспринимает их как легитимные команды и выполняет действия, ведущие к утечке данных или выполнению вредоносного кода.
- Эксплуитация конфигураций: Отсутствие аутентификации или слабые политики доступа позволяют перехватить управление сервером. Один похищенный API-ключ дает доступ к всей облачной инфраструктуре компании.
Архитектурная особенность MCP превращает ошибку настройки одного сервера в угрозу для всей экосистемы, так как протокол предполагает одновременный доступ к множеству внутренних ресурсов и секретов.
Новые векторы атак: от теории к практике
В декабре 2025 года группа GTG-1002 провела первую полностью ИИ-оркестрованную кибератаку. В ней использовался MCP для интеграции ИИ-инструментов с серверами, что позволило автоматизировать сканирование уязвимостей и извлечение учетных данных без участия человека. Это доказало, что протокол может быть не только жертвой, но и инструментом атаки.
Корпоративный сектор столкнулся с парадоксом: MCP ускоряет внедрение ИИ-агентов (более 60% компаний уже используют их), но масштабирует риски безопасности. Традиционные методы защиты перестают работать, так как агент не может отличить легитимную команду от вредоносной, если она пришла через «доверенный» канал.
Что делать бизнесу прямо сейчас
Для снижения рисков необходимо пересмотреть подход к защите каналов связи ИИ. Инфраструктура на базе MCP больше не является изолированным экспериментальным сегментом — она требует интеграции в общий контур безопасности.
Ключевые меры защиты:
- Обязательная аутентификация: Запретить работу MCP-серверов без проверки учетных данных.
- Белые списки: Использовать только доверенные поставщики инструментов и отключать автоматическое разрешение новых подключений.
- Журналирование событий: Внедрить мониторинг всех вызовов протокола для выявления аномалий.
- Человеческий контроль: Для критических операций (удаление данных, финансовые транзакции) настроить обязательное одобрение действий человеком.
Компании вроде Microsoft уже интегрируют такие механизмы через Purview и Azure AI Content Safety, сканируя параметры вызовов MCP. Но для большинства организаций это пока ручная настройка, требующая ресурсов ИБ-команды.
Если компании продолжат разворачивать MCP-серверы без строгой аутентификации и журналирования, к концу 2026 года доля атак через цепочки поставок превысит 40%, сделав защиту периметра бесполезной.
Вывод
MCP стал стандартом де-факто для интеграции ИИ в профессиональный софт (Adobe, Blender, GitLab, Figma). Это упрощает жизнь разработчикам, но создает новую поверхность атаки. Безопасность теперь зависит не от защиты самого ИИ, а от контроля за тем, с какими инструментами он взаимодействует.
Если X (развертывание MCP без аудита конфигураций) сохранится массовым явлением, то Y (рост числа критических утечек через доверенные каналы) станет нормой для корпоративного сектора в 2026–2027 годах. Бизнесу стоит рассматривать каждый MCP-сервер как потенциальную точку входа хакера, а не просто как технический коннектор.
🤖 Сводка сформирована на основе фактов из Календаря и обновляется при поступлении новых данных.
📅 Последнее обновление сводки: 7 сентября 2026.