Alors que les entreprises se dépêchent d’intégrer des assistants IA dans leurs flux de travail quotidiens, une surface d’attaque nouvelle et potentiellement négligée émerge : les serveurs du Model Context Protocol (MCP).
Conçus pour connecter les applications d’IA à des outils et à des données externes, les serveurs MCP peuvent être exploités pour exécuter du code, exfiltrer des données et manipuler les utilisateurs — souvent sans signe visible de compromission.
Les attaquants « … peuvent exploiter ces points d’intégration [de l’IA] pour exécuter du code, exfiltrer des données et mener des opérations d’ingénierie sociale — souvent sans que l’utilisateur ait la moindre indication qu’une attaque s’est produite », ont déclaré les chercheurs de Praetorian.
Décomposer les risques de sécurité liés à MCP
Le Model Context Protocol (MCP), un projet open source, a été créé pour standardiser la manière dont les grands modèles de langage (LLM) se connectent aux outils externes et aux systèmes d’entreprise.
De par sa conception, il permet aux assistants IA de récupérer des données, de déclencher des flux de travail et d’interagir en temps réel avec des plateformes SaaS.
Si cette interopérabilité est puissante, elle insère également les serveurs MCP directement dans la frontière de confiance des flux de travail pilotés par l’IA — créant de fait une couche d’intermédiaire machine entre le modèle et les systèmes qu’il peut influencer.
Les serveurs MCP fonctionnent généralement selon deux configurations, chacune présentant des implications distinctes en matière de risques.
Les serveurs MCP hébergés localement s’exécutent comme des processus sur la machine de l’utilisateur, souvent avec les mêmes privilèges que celui-ci.
Dans cette position, ils peuvent exécuter du code arbitraire, accéder aux fichiers et aux identifiants locaux, recueillir des informations sur le système et mettre en place des mécanismes de persistance.
Les serveurs MCP hébergés à distance — comme ceux qui s’intègrent à Slack, Notion, Box ou Atlassian — ne peuvent pas exécuter directement du code local, mais ils peuvent accéder aux données de l’entreprise, effectuer des actions au sein de plateformes SaaS et lancer des flux OAuth susceptibles d’exposer des identifiants.
Lorsqu’un serveur MCP local malveillant est associé à un serveur MCP distant légitime, l’accès combiné aux données de l’entreprise et aux capacités d’exécution locales peut créer une voie d’exploitation efficace.
Comment les outils MCP créent un risque sans interaction
Au cœur des risques liés à MCP se trouve le concept d’outils, qui permettent aux LLM d’interagir avec des systèmes externes.
Par exemple, le serveur MCP officiel de Slack expose des capacités de lecture, d’écriture et de suppression qui peuvent être configurées avec des niveaux d’approbation tels que « Toujours autoriser », « Approbation requise » ou « Bloqué ».
Si les outils en lecture seule semblent souvent peu risqués et bénéficient fréquemment d’une approbation automatique, ils peuvent devenir des vecteurs d’attaque sans interaction lorsqu’ils sont associés à des composants MCP malveillants qui traitent leurs résultats.
Chaînage de serveurs MCP et exécution de code
Les chercheurs ont démontré ce risque à l’aide d’un serveur MCP malveillant de démonstration appelé conversation_assistant, conçu pour ressembler à un utilitaire de productivité inoffensif.
Dans un scénario, un attaquant a intégré des commandes encodées en base64 dans des messages Slack.
Lorsqu’un utilisateur a demandé à l’assistant IA de récupérer et d’analyser des messages Slack à l’aide du serveur MCP de Slack approuvé, ces messages — y compris la charge utile encodée — ont été transmis au modèle.
L’IA a ensuite transmis le contenu aux outils du serveur MCP malveillant dans le cadre de son flux de travail d’analyse.
Le serveur malveillant a décodé la charge utile et l’a exécutée localement, lançant des applications système en arrière-plan tandis que l’utilisateur ne voyait qu’un résultat d’analyse légitime.
Cette attaque montre comment des sources de données fiables peuvent devenir des canaux involontaires de transmission de commandes lorsque des outils d’IA sont chaînés.
L’interface utilisateur n’a fourni aucune indication visible qu’une exécution de code avait eu lieu.
Au-delà de l’exécution de commandes, les serveurs MCP peuvent également permettre une exfiltration de données à grande échelle.
Comme les outils reçoivent l’intégralité du contexte en entrée, un serveur MCP malveillant peut capturer des jeux de données complets — comme des conversations Slack ou le contenu de documents — et les transmettre à une infrastructure contrôlée par l’attaquant.
Dans la démonstration, les messages Slack exfiltrés ont été téléversés sous forme de fichiers JSON vers l’espace de travail Slack d’un attaquant à l’aide d’un jeton de bot codé en dur.
Risques liés à la chaîne d’approvisionnement et à l’injection de réponses
La surface d’attaque s’étend au-delà du chaînage d’outils. L’écosystème MCP repose sur uvx, qui fait partie du gestionnaire de paquets UV d’Astral, pour charger des serveurs MCP basés sur Python.
Lorsqu’un client MCP démarre, il télécharge et exécute dynamiquement les paquets référencés depuis PyPI.
Cela introduit des risques liés à la chaîne d’approvisionnement, notamment le typosquatting, la compromission de paquets par le vol d’identifiants ou l’exploitation de pipelines CI/CD, ainsi que le détournement lors de la réactivation de noms de paquets abandonnés.
Contrairement aux attaques interactives par chaînage MCP, ces vecteurs liés à la chaîne d’approvisionnement ne nécessitent aucune interaction de l’utilisateur.
Le code malveillant s’exécute au démarrage de l’agent — avant l’appel de tout outil MCP — et contourne entièrement les mécanismes d’approbation des outils.
Les chercheurs ont également démontré des techniques d’injection de réponses, en intégrant des URL raccourcies malveillantes et de fausses instructions d’assistance dans des réponses d’IA par ailleurs exactes.
Comme le contenu semble provenir d’un assistant fiable, les utilisateurs peuvent être plus vulnérables au vol d’identifiants, à l’hameçonnage ou à d’autres attaques d’ingénierie sociale.
Protéger les couches d’intégration de l’IA
À mesure que l’adoption de MCP s’étend, les organisations doivent aborder ces intégrations avec la même rigueur que celle appliquée aux autres composants de l’infrastructure d’entreprise.
Comme les serveurs MCP peuvent exécuter du code, accéder à des données sensibles et influencer le comportement des systèmes, les mesures de défense doivent aller au-delà de la configuration de base.
Une approche en profondeur, combinant gouvernance, contrôles techniques et supervision, est essentielle pour réduire les risques.
- Mettre en place un processus formel d’examen et d’approbation pour toutes les installations de serveurs MCP et les traiter comme du code exécutable potentiellement non fiable.
- Réduire au minimum les permissions des outils en évitant les paramètres « toujours autoriser », en limitant les portées OAuth au strict nécessaire et en exigeant l’approbation d’un humain pour les actions à haut risque, comme le téléchargement de fichiers ou l’exécution de commandes locales.
- Isoler les serveurs MCP hébergés localement dans des environnements en bac à sable ou des conteneurs dotés de privilèges utilisateur restreints et appliquer des contrôles stricts du trafic sortant pour limiter l’exfiltration de données.
- Activer une journalisation complète des appels aux outils MCP et des flux de données, et intégrer la télémétrie aux plateformes SIEM et de supervision afin de détecter les chaînages d’outils anormaux, la récupération massive de données ou les lancements inhabituels de processus.
- Renforcer les défenses de la chaîne d’approvisionnement en verrouillant les versions des paquets, en validant les sources des paquets, en utilisant des outils d’analyse de la composition logicielle (SCA) et en intégrant les configurations MCP aux revues de sécurité CI/CD.
- Sensibiliser les utilisateurs et les administrateurs aux risques des appels d’outils chaînés et des intégrations pilotées par l’IA, et auditer en continu les configurations pour repérer les intégrations inutiles ou les permissions excessives.
- Testerles plans de réponse aux incidents pour tenir compte des attaques basées sur MCP, notamment les scénarios d’exécution de code, d’exfiltration de données et de compromission de la chaîne d’approvisionnement.
Ensemble, ces mesures peuvent aider les organisations à réduire la probabilité d’une compromission basée sur MCP, tout en améliorant les capacités de visibilité, de confinement et de récupération dans les environnements intégrant l’IA.
Intégrations de l’IA et frontières de confiance
À mesure que les assistants IA s’intègrent plus profondément aux systèmes d’entreprise, les serveurs MCP représentent un nouveau point de convergence entre la logique applicative, les intégrations SaaS et l’exécution sur les terminaux.
La même interopérabilité qui permet d’accroître la productivité affaiblit également les frontières de confiance traditionnelles, créant des possibilités d’exécution de code, d’exfiltration de données et d’ingénierie sociale si elle n’est pas correctement encadrée.
Pour les équipes de sécurité, il est important de traiter les couches d’intégration de l’IA comme une infrastructure essentielle plutôt que comme de simples outils auxiliaires.
L’IA incite les organisations à adopter des solutions zero trust qui vérifient en continu les identités, limitent la confiance implicite et segmentent les accès entre les intégrations pilotées par l’IA et les systèmes d’entreprise.

