Протокол MCP выпустили без аутентификации. Clawdbot показывает, почему это проблема.
У протокола Model Context Protocol есть проблема с безопасностью, которая никуда не денется.
Когда VentureBait впервые сообщил об уязвимостях MCP в октябре прошлого года, данные уже выглядели тревожными. Исследование компании Pynt показало, что развертывание всего 10 плагинов MCP создает 92-процентную вероятность их взлома — причем серьезный риск возникает даже при использовании одного-единственного плагина.
Основной изъян не изменился: MCP вышел на рынок без обязательной аутентификации. Пstruc-туры авторизации появились спустя шесть месяцев после масштабного развертывания. Как предупреждал тогда Мерритт Бэр (Merritt Baer), директор по информационной безопасности компании Enkrypt AI: «MCP поставляется с той же ошибкой, которую мы видели при внедрении каждого крупного протокола: небезопасные настройки по умолчанию. Если мы не заложим аутентификацию и принцип минимальных привилегий с первого дня, мы будем устранять последствия взломов еще целое десятилетие».
Три месяца спустя ликвидация последствий уже началась — и ситуация оказалась хуже, чем ожидалось.
Clawdbot изменил модель угроз. Вирусный персональный ИИ-ассистент, способный разбирать почту и писать код за ночь, работает полностью на базе MCP. Каждый разработчик, запустивший Clawdbot на VPS без прочтения документации по безопасности, только что подверг свою компанию полной атаке на протокол.
(27 января проект провел ребрендинг и сменил название с Clawdbot на Moltbot после того, как Anthropic направила запрос о товарном знаке из-за сходства с названием «Claude».)
Итамар Голан (Itamar Golan) предвидел это. В прошлом году он продал Prompt Security компании SentinelOne за примерно 250 миллионов долларов. На этой неделе он опубликовал в сети X предупреждение: «Приближается катастрофа. Тысячи Clawdbot сейчас работают в сети на VPS… с открытыми в интернет портами… и нулевой аутентификацией. Все это закончится плохо».
Он не преувеличивает. Когда специалисты компании Knostic просканировали интернет, они обнаружили 1862 незащищенных сервера MCP без какой-либо аутентификации. Они протестировали 119 из них. Каждый сервер ответил без требования учетных данных.
Все, что Clawdbot может автоматизировать, злоумышленники могут превратить в оружие.
Три CVE указывают на одну и ту же архитектурную уязвимость
Обнаруженные уязвимости — не единичные случаи. Они являются прямым следствием проектных решений MCP. Ниже приведено краткое описание сценариев, в которых проявляется каждая из следующих уязвимостей CVE:
-
CVE-2025-49596 (CVSS 9.4): Инспектор MCP от Anthropic предоставлял неаутентифицированный доступ между своим веб-интерфейсом и прокси-сервером, позволяя полностью скомпрометировать систему с помощью вредоносной веб-страницы.
-
CVE-2025-6514 (CVSS 9.6): Инъекция команд в mcp-remote, прокси-сервере OAuth с 437 000 загрузок, позволила злоумышленникам захватить системы путем подключения к вредоносному серверу MCP.
-
CVE-2025-52882 (CVSS 8.8): Популярные расширения Claude Code открывали доступ к незащищенным серверам WebSocket, что позволяло произвольно получать файлы и выполнять код.
Три критические уязвимости за шесть месяцев. Три разных вектора атак. Одна первопричина: аутентификация в MCP всегда была опциональной, и разработчики восприняли слово «опционально» как «ненужно».
Поверхность атак продолжает расширяться
Аналитики Equixly недавно проанализировали популярные реализации MCP и также обнаружили ряд уязвимостей: 43% содержали ошибки внедрения команд, 30% допускали неконтролируемую загрузку URL-адресов, а 22% утечку файлов за пределы предназначенных каталогов.
Аналитик Forrester Джефф Поллард (Jeff Pollard) описал этот риск в своем блоге: «С точки зрения безопасности это выглядит как крайне эффективный способ внедрить в вашу среду нового и очень мощного субъекта без каких-либо защитных механизмов».
Это не преувеличение. Сервер MCP с доступом к командной строке можно использовать как оружие для латерального перемещения, кражи учетных данных и развертывания программ-вымогателей, причем все это активируется скрытой инъекцией промпта в документе, который ИИ попросили обработать.
Известные уязвимости, отложенные исправления
Исследователь безопасности Йохан Рехбергер (Johann Rehberger) сообщил об уязвимости утечки файлов в октябре прошлого года. Промпт-инъекция могла обмануть ИИ-агентов, заставив их передать конфиденциальные файлы на аккаунты злоумышленников.
В этом месяце компания Anthropic запустила Cowork; этот инструмент расширяет круг пользователей агентов на базе MCP до более широкой аудитории, менее осведомленной о вопросах безопасности. Уязвимость та же самая, но на этот раз она эксплуатируется немедленно. Компания PromptArmor продемонстрировала вредоносный документ, который заставил агента выгрузить конфиденциальные финансовые данные.
Рекомендации Anthropic по минимизации рисков: пользователи должны следить за «подозрительными действиями, которые могут указывать на промпт-инъекцию».
Партнер венчурного фонда a16z Оливия Мур (Olivia Moore) провела выходные за использованием Clawdbot и описала возникший диссонанс: «Вы предоставляете ИИ-агенту доступ к своим аккаунтам. Он может читать ваши сообщения, отправлять тексты от вашего имени, получать доступ к файлам и выполнять код на вашем компьютере. Вам нужно действительно понимать, на что именно вы даете разрешение».
Большинство пользователей этого не делают. Большинство разработчиков — тоже. Да и архитектура MCP никогда от них этого не требовала.
Пять шагов для руководителей служб безопасности
-
Проведите инвентаризацию использования MCP прямо сейчас. Традиционные средства обнаружения конечных точек видят процессы Node или Python, запущенные легитимными приложениями. Они не отмечают их как угрозы. Вам необходим инструмент, который идентифицирует именно серверы MCP.
-
Относитесь к аутентификации как к обязательной мере. Спецификация MCP рекомендует OAuth 2.1. В сам SDK встроенная аутентификация не входит. Каждый сервер MCP, работающий с производственными системами, должен обеспечивать принудительную аутентификацию при развертывании, а не после инцидента.
-
Ограничьте сетевой доступ. Привязывайте серверы MCP к localhost, если удаленный доступ не требуется явно и не защищен аутентификацией. 1862 обнаруженных Knostic сервера говорят о том, что большинство случаев предоставления доступа произошло случайно.
-
Исходите из того, что атаки с использованием промпт-инъекций неизбежны и будут успешными. Серверы MCP наследуют радиус поражения тех инструментов, которые они оборачивают. Сервер управляет облачными учетными данными, файловой системой или конвейерами развертывания? Проектируйте средства контроля доступа с расчетом на то, что агент будет скомпрометирован.
-
Добейтесь обязательного подтверждения человеком рискованных действий. Требуйте явного подтверждения перед тем, как агенты отправят внешнее письмо, удалят данные или получат доступ к конфиденциальной информации. Относитесь к агенту как к быстрому, но крайне буквальному молодому сотруднику, который сделает ровно то, что вы скажете, включая то, что вы вовсе не имели в виду.
Пропасть в управлении информационной безопасностью зияет открыто
Поставщики средств безопасности начали быстро монетизировать риски, связанные с MCP, но большинство предприятий действовали далеко не так оперативно.
Внедрение Clawdbot взлетело в четвертом квартале 2025 года. Большинство планов по обеспечению безопасности на 2026 год не содержат никаких элементов контроля ИИ-агентов. Разрыв между энтузиазмом разработчиков и управлением безопасностью исчисляется месяцами. Окно возможностей для злоумышленников открыто нараспашку.
Голан прав. Все это закончится плохо. Вопрос в том, успеют ли организации защитить свою инфраструктуру MCP до того, как кто-нибудь ее взломает.
Обновлено с учетом информации о ребрендинге Clawdbot.



