Onderzoek naar 15.465 publieke MCP-servers blootlegt zwakke plekken in AI-infrastructuur

OX Security onderzocht 15.465 publieke MCP-servers en vond wereldwijd verspreide, kwetsbare en verwaarloosde AI-infrastructuur.

Beveiligingsbedrijf OX Security bracht in kaart hoe kwetsbaar publiek toegankelijke MCP-servers vaak zijn. Onderzoekers doorzochten 15.465 publiek geïndexeerde MCP-servers, de infrastructuur waarmee AI-modellen en -agents verbinding maken met externe tools en databronnen, verspreid over vijf registries. Na deduplicatie bleven 5.095 unieke hostnames over. Onderzoeksleider Moshe Siman Tov Bustan publiceerde de resultaten op 6 oktober.

Een deel van die infrastructuur staat buiten de Verenigde Staten: 15,6 procent van de hostnames resolve naar servers elders, waaronder negentien in China en achttien in Rusland. Dat bewijst op zichzelf niets over kwaadaardige bedoelingen, maar toont wel hoe wijdverspreid en moeilijk te overzien het MCP-landschap inmiddels is.

Opvallender is dat 0,45 procent van het verkeer via consumenten-tunnelingdiensten loopt, voornamelijk de gratis versie van ngrok. Dat duidt erop dat sommige MCP-servers draaien op persoonlijke machines of thuisnetwerken, zonder de basismaatregelen die een beheerde bedrijfsomgeving wel zou hebben.

Ook domeinbeheer is een zwak punt. Van de onderzochte domeinen resolve 2,3 procent niet meer. Zes van die verlopen domeinen zijn voor 4 tot 12 dollar per jaar opnieuw te registreren. Wie dat doet, kan zich voordoen als de oorspronkelijke MCP-server en verbindingen van AI-agents onderscheppen.

Volgens OX Security ontbreekt bij MCP-marktplaatsen een vettingmechanisme zoals Google dat met Bouncer voor Android-apps hanteert. Beveiliging is daar nu een aanbeveling, geen beleid, zo stelt het onderzoek. Het bedrijf roept marktplaatsen op om herkomstverificatie, code-signing en structurele controle op aangeboden servers in te voeren, zolang securityteams dat zelf nog niet standaard afdwingen.

Voor Nederlandse organisaties die experimenteren met AI-agents en MCP-koppelingen is dit een aanleiding om niet blind te vertrouwen op een vermelding in een registry. Ga na waar een server daadwerkelijk draait, wie de beheerder is en of het achterliggende domein nog actief en in eigen beheer is, voordat bedrijfsdata of inloggegevens via die koppeling lopen.

Bron: The Hacker News

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.