中文

平凡Trojan:最小化MCP服务器如何实现跨工具敏感数据外泄

密码学与安全 2025-07-29 v1 人工智能

摘要

模型上下文协议(MCP)代表了AI工具集成的重大进步,使AI代理能够与外部服务实现无缝通信。然而,这种连接性引入了尚未充分探索的新型攻击向量。本文展示了如何通过仅需基础编程技能和免费网络工具,便可利用MCP的信任模型来外泄敏感财务数据。我们提出了一种证明概念攻击,其中名为“天气”的恶意MCP服务器伪装成良好功能,却发现并利用合法银行工具窃取用户账户余额。该攻击链无需高级技术知识、服务器基础设施或金钱投入。研究结果揭示了新兴MCP生态系统中的关键安全漏洞:尽管单个服务器可能看似可信,但其组合会创建意想不到的跨服务器攻击面。与传统网络安全威胁不同,后者假设攻击者具有高度 sophisticated 能力,本研究表明MCP-based攻击的进入门槛令人警惕地低。具有本科生水平Python知识的攻击者,便能制造令人信服的社交工程攻击,利用MCP所建立的AI代理与工具提供者之间的隐式信任关系。本工作通过展示当前MCP实现允许平凡跨服务器攻击,并提出即时缓解措施及协议改进,为这一新兴生态系统的安全性做出贡献。

关键词

引用

@article{arxiv.2507.19880,
  title  = {Trivial Trojans: How Minimal MCP Servers Enable Cross-Tool Exfiltration of Sensitive Data},
  author = {Nicola Croce and Tobin South},
  journal= {arXiv preprint arXiv:2507.19880},
  year   = {2025}
}

备注

Abstract submitted to the Technical AI Governance Forum 2025 (https://www.techgov.ai/)