2026年新威胁:大规模扫描MCP服务器与AI助手凭据,你的AI基础设施正在被探测
SANS ISC报告揭示2026年新型互联网扫描活动:攻击者使用标准Model Context Protocol握手探测MCP服务器,并利用定制词列表AI助手配置文件(Claude/Cursor)及未认证LLM端点(/v1/models、/api/tags),同时捆绑云元数据SSRF。了解攻击手法、IOC与防护方案,保护你的AI基础设施不被渗透。
🔍 High 其他
SANS ISC发现一种新型互联网扫描活动,攻击者系统性地探测Model Context Protocol (MCP)服务器、AI助手配置文件(如Claude、Cursor)以及未认证的LLM端点。扫描使用有效的JSON-RPC 2.0握手协议,并针对云凭据文件进行高效探测,表明这是一场成熟且广泛的基础设施侦察行动。
来源:SANS ISC | 2026-07-13 | 原文链接
🔍 关键发现
- 攻击者使用正确的MCP协议握手(POST /mcp,JSON-RPC 2.0)探测互联网上的MCP服务器,若应答则进一步枚举工具和数据源,构成严重安全风险。
- 扫描工具内置了当前最新的AI助手配置文件路径词表,包括.claude/mcp.json、.cursor/mcp.json等,并使用HEAD方法高效探测凭据文件。
- 与AI探测同步进行的是对未认证LLM推理端点(/v1/models及/api/tags)和云元数据SSRF的扫描,形成针对AI基础设施的完整侦察链。
⚔️ 攻击链分析
1. 广谱扫描:使用MCP协议握手、配置路径探测、LLM端点探测对大量IP进行侦察;2. 发现未认证MCP/LLM端点:确认目标存在;3. 细化枚举:若MCP握手成功,则调用list_tools等RPC方法获取能力及数据源;4. 横向利用:通过MCP服务器或LLM工具实现SSRF、数据泄露或命令执行。
🚩 失陷指标 (IOC)
POST /mcp with JSON-RPC body: {"method":"initialize","params":{"protocolVersion":"2025-03-26"}}GET .claude/mcp.json, .cursor/mcp.json, .vscode/mcp.json, .mcp/config.jsonGET /v1/models (OpenAI-compatible model list)GET /api/tags (Ollama model list)SSRF patterns: /fetch?url=http://metadata.google.internal/...
🛡️ 缓解建议
- ✅ 禁止MCP服务器监听公网接口,使用TLS+强认证(API Key或OAuth2)保护所有MCP端点。
- ✅ 检查Web根目录及部署镜像,确保无.claude/、.cursor/等AI配置文件泄露;在CI/CD管道中加入文件泄露扫描规则。
- ✅ 对外部网络屏蔽/v1/models、/api/tags等LLM管理端点,必要时通过VPN或IP白名单限制访问。
- ✅ 监控访问日志中POST /mcp、HEAD /.claude/.credentials.json等异常请求并及时阻断扫描源IP。
涉及漏洞:[]
⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。
🤖 常见问题解答(FAQ)
❓ 如何检测是否被MCP扫描?
在Web服务器/ModSecurity日志中搜索POST /mcp并检查请求体是否为JSON-RPC 2.0 initialize方法(protocolVersion: 2025-03-26)。若出现则表明被扫描。
❓ AI助手配置文件如何泄露?
开发者在git提交或部署时错误地将.claude/、.cursor/等目录放入Web根目录,攻击者通过已知路径直接请求获取凭据。
❓ 为什么攻击者关注MCP服务器?
MCP服务器是AI代理调用工具和访问数据库/文件系统的桥梁,未认证MCP等于向攻击者开放远程代码执行与数据窃取接口。