平凡Trojan:最小化MCP服务器如何实现跨工具敏感数据外泄
密码学与安全
2025-07-29 v1 人工智能
摘要
模型上下文协议(MCP)代表了AI工具集成的重大进步,使AI代理能够与外部服务实现无缝通信。然而,这种连接性引入了尚未充分探索的新型攻击向量。本文展示了如何通过仅需基础编程技能和免费网络工具,便可利用MCP的信任模型来外泄敏感财务数据。我们提出了一种证明概念攻击,其中名为“天气”的恶意MCP服务器伪装成良好功能,却发现并利用合法银行工具窃取用户账户余额。该攻击链无需高级技术知识、服务器基础设施或金钱投入。研究结果揭示了新兴MCP生态系统中的关键安全漏洞:尽管单个服务器可能看似可信,但其组合会创建意想不到的跨服务器攻击面。与传统网络安全威胁不同,后者假设攻击者具有高度 sophisticated 能力,本研究表明MCP-based攻击的进入门槛令人警惕地低。具有本科生水平Python知识的攻击者,便能制造令人信服的社交工程攻击,利用MCP所建立的AI代理与工具提供者之间的隐式信任关系。本工作通过展示当前MCP实现允许平凡跨服务器攻击,并提出即时缓解措施及协议改进,为这一新兴生态系统的安全性做出贡献。
引用
@article{arxiv.2507.19880,
title = {Trivial Trojans: How Minimal MCP Servers Enable Cross-Tool Exfiltration of Sensitive Data},
author = {Nicola Croce and Tobin South},
journal= {arXiv preprint arXiv:2507.19880},
year = {2025}
}
备注
Abstract submitted to the Technical AI Governance Forum 2025 (https://www.techgov.ai/)