中文

工具链中的寄生虫:MCP 生态系统攻击的大规模分析

密码学与安全 2026-05-04 v5

摘要

大语言模型(LLMs)越来越多地通过模型上下文协议(MCP)与外部系统集成,该协议标准化了工具调用,并迅速成为 LLM 驱动应用的基础架构。虽然这一范式增强了功能,但它也引入了一个根本性的安全转变:LLMs 从被动的信息处理器转变为任务导向工具链的自主编排者,扩大了攻击面,将对抗目标从操纵单个输出提升到劫持整个执行流程。在本文中,我们识别并刻画了一种系统性的隐私泄露攻击模式,称为寄生工具链攻击,具体表现为 MCP 非预期隐私披露(MCP-UPD)。这些攻击不需要直接的受害者交互;相反,攻击者将恶意指令嵌入 LLM 在合法任务中访问的外部数据源中。与传统的提示注入和工具投毒攻击不同,我们的攻击针对的是相互关联的工具链本身,将多个合法工具组装成一个协调的工作流,其组合行为实现恶意目标。在 MCP-UPD 中,恶意逻辑渗透工具链并分三个阶段展开:寄生摄取、隐私收集和隐私披露,最终实现私人数据的隐蔽外泄。我们的根因分析揭示 MCP 缺乏上下文-工具隔离和最小权限执行,使得对抗指令能够不受检查地传播到敏感工具调用中。为了评估严重性,我们设计了 MCP-SEC,并对 MCP 生态系统进行了首次大规模安全普查,分析了 1360 个服务器上的 12230 个工具。我们的发现表明 MCP 生态系统中充斥着真实世界可利用的小工具和多样化的攻击方法,凸显了 MCP 平台的系统性风险以及 LLM 集成环境中防御机制的迫切需求。

关键词

引用

@article{arxiv.2509.06572,
  title  = {Parasites in the Toolchain: A Large-Scale Analysis of Attacks on the MCP Ecosystem},
  author = {Shuli Zhao and Qinsheng Hou and Zihan Zhan and Yanhao Wang and Yuchong Xie and Yu Guo and Libo Chen and Shenghong Li and Zhi Xue},
  journal= {arXiv preprint arXiv:2509.06572},
  year   = {2026}
}

备注

Accepted by IEEE Symposium on Security and Privacy, 2026