Während Unternehmen mit Hochdruck KI-Assistenten in ihre täglichen Arbeitsabläufe integrieren, zeichnet sich eine neue und möglicherweise übersehene Angriffsfläche ab: Server des Model Context Protocol (MCP).
MCP-Server wurden entwickelt, um KI-Anwendungen mit externen Tools und Daten zu verbinden, und können dazu missbraucht werden, Code auszuführen, Daten zu exfiltrieren und Benutzer zu manipulieren – oft ohne sichtbare Anzeichen einer Kompromittierung.
Angreifer „… können diese [KI-]Integrationspunkte für Codeausführung, Datenexfiltration und Social Engineering nutzen – oft ohne dass der Benutzer irgendeinen Hinweis darauf erhält, dass ein Angriff stattgefunden hat“, sagten die Forscher von Praetorian.
MCP-Sicherheitsrisiken aufgeschlüsselt
Das quelloffene Model Context Protocol (MCP) wurde eingeführt, um zu standardisieren, wie Large Language Models (LLMs) Verbindungen zu externen Tools und Unternehmenssystemen herstellen.
Es ermöglicht KI-Assistenten per Design, Daten abzurufen, Workflows auszulösen und in Echtzeit mit SaaS-Plattformen zu interagieren.
Diese Interoperabilität ist zwar leistungsfähig, fügt MCP-Server aber auch direkt in die Vertrauensgrenze KI-gesteuerter Workflows ein – und schafft damit effektiv eine Man-in-the-Middle-Schicht zwischen dem Modell und den Systemen, auf die es Einfluss nehmen kann.
MCP-Server werden typischerweise in zwei Konfigurationen betrieben, die jeweils eigene Risiken mit sich bringen.
Lokal gehostete MCP-Server laufen als Prozesse auf dem Rechner eines Benutzers, häufig mit denselben Berechtigungen wie der Benutzer.
In dieser Position können sie beliebigen Code ausführen, auf lokale Dateien und Zugangsdaten zugreifen, Systeminformationen sammeln und Persistenzmechanismen einrichten.
Remote gehostete MCP-Server – etwa solche, die in Slack, Notion, Box oder Atlassian integriert sind – können lokalen Code nicht direkt ausführen, aber auf Unternehmensdaten zugreifen, Aktionen innerhalb von SaaS-Plattformen durchführen und OAuth-Abläufe initiieren, durch die Zugangsdaten offengelegt werden können.
Wird ein bösartiger lokaler MCP-Server mit einem legitimen Remote-MCP-Server verkettet, kann der kombinierte Zugriff auf Unternehmensdaten und lokale Ausführungsfunktionen einen effektiven Angriffsweg schaffen.
Wie MCP-Tools Zero-Click-Risiken schaffen
Im Zentrum der MCP-bezogenen Risiken steht das Konzept der Tools, mit denen LLMs mit externen Systemen interagieren können.
Der offizielle Slack-MCP-Server stellt beispielsweise Lese-, Schreib- und Löschfunktionen bereit, die mit Genehmigungsstufen wie „Immer zulassen“, „Genehmigung erforderlich“ oder „Blockiert“ konfiguriert werden können.
Während schreibgeschützte Tools oft als risikoarm erscheinen und häufig automatisch genehmigt werden, können sie zu Zero-Click-Angriffsvektoren werden, wenn sie mit bösartigen MCP-Komponenten verkettet werden, die ihre Ausgaben verarbeiten.
MCP-Server-Verkettung und Codeausführung
Forscher demonstrierten dieses Risiko anhand eines Proof-of-Concepts für einen bösartigen MCP-Server namens conversation_assistant, der wie ein harmloses Produktivitätstool gestaltet war.
In einem Szenario bettete ein Angreifer Base64-codierte Befehle in Slack-Nachrichten ein.
Als ein Benutzer den KI-Assistenten aufforderte, Slack-Nachrichten mithilfe des vertrauenswürdigen Slack-MCP-Servers abzurufen und zu analysieren, wurden diese Nachrichten – einschließlich der codierten Nutzlast – an das Modell zurückgegeben.
Die KI übergab den Inhalt anschließend im Rahmen ihres Analyse-Workflows an die Tools des bösartigen MCP-Servers.
Der bösartige Server decodierte die Nutzlast und führte sie lokal aus, startete im Hintergrund Systemanwendungen, während der Benutzer lediglich legitime Analyseergebnisse sah.
Dieser Angriff zeigt, wie vertrauenswürdige Datenquellen zu unbeabsichtigten Kanälen für die Übermittlung von Befehlen werden können, wenn KI-Tools miteinander verkettet werden.
Die Benutzeroberfläche gab keinen sichtbaren Hinweis darauf, dass Code ausgeführt worden war.
Über die Befehlsausführung hinaus können MCP-Server auch groß angelegte Datenexfiltration ermöglichen.
Da Tools den vollständigen Kontext als Eingabe erhalten, kann ein bösartiger MCP-Server komplette Datensätze – etwa Slack-Unterhaltungen oder Dokumentinhalte – abgreifen und an eine von Angreifern kontrollierte Infrastruktur weiterleiten.
In der Demonstration wurden exfiltrierte Slack-Nachrichten mithilfe eines fest codierten Bot-Tokens als JSON-Dateien in den Slack-Arbeitsbereich eines Angreifers hochgeladen.
Risiken durch Lieferkette und Response Injection
Die Angriffsfläche geht über die Verkettung von Tools hinaus. Das MCP-Ökosystem setzt auf uvx, einen Bestandteil von Astrals UV-Paketmanager, um Python-basierte MCP-Server zu laden.
Beim Start eines MCP-Clients werden referenzierte Pakete dynamisch von PyPI heruntergeladen und ausgeführt.
Dies birgt Risiken für die Lieferkette, darunter Typosquatting, die Kompromittierung von Paketen durch den Diebstahl von Zugangsdaten oder den Missbrauch von CI/CD sowie die Übernahme aufgegebener Paketnamen durch deren erneute Registrierung.
Im Gegensatz zu interaktiven MCP-Verkettungsangriffen erfordern diese Angriffsvektoren der Lieferkette keine Interaktion des Benutzers.
Bösartiger Code wird beim Start des Agenten ausgeführt – noch bevor MCP-Tools aufgerufen werden – und umgeht Genehmigungsmechanismen für Tools vollständig.
Forscher demonstrierten außerdem Techniken zur Response Injection, bei denen sie bösartige verkürzte URLs und falsche Supportanweisungen in ansonsten korrekte KI-Antworten einbetteten.
Da der Inhalt scheinbar von einem vertrauenswürdigen Assistenten stammt, sind Benutzer möglicherweise anfälliger für das Abgreifen von Zugangsdaten, Phishing oder andere Social-Engineering-Angriffe.
Schutz von KI-Integrationsebenen
Mit zunehmender Verbreitung von MCP sollten Unternehmen diese Integrationen mit derselben Sorgfalt behandeln wie andere Komponenten der Unternehmensinfrastruktur.
Da MCP-Server Code ausführen, auf sensible Daten zugreifen und das Systemverhalten beeinflussen können, müssen Schutzmaßnahmen über eine grundlegende Konfiguration hinausgehen.
Ein mehrschichtiger Ansatz, der Governance, technische Kontrollen und Monitoring kombiniert, ist entscheidend, um Risiken zu reduzieren.
- Führen Sie für alle MCP-Server-Installationen einen formellen Prüf- und Genehmigungsprozess ein und behandeln Sie sie als potenziell nicht vertrauenswürdigen ausführbaren Code.
- Minimieren Sie die Berechtigungen von Tools, indem Sie Einstellungen wie „Immer zulassen“ vermeiden, beschränken Sie OAuth-Scopes auf die geringstmöglichen Berechtigungen und verlangen Sie eine menschliche Genehmigung für risikoreiche Aktionen wie Dateidownloads oder die lokale Befehlsausführung.
- Isolieren Sie lokal gehostete MCP-Server in Sandbox-Umgebungen oder Containern mit eingeschränkten Benutzerberechtigungen und setzen Sie strikte Regeln für ausgehenden Netzwerkverkehr durch, um die Datenexfiltration zu begrenzen.
- Aktivieren Sie eine umfassende Protokollierung von MCP-Tool-Aufrufen und Datenflüssen und integrieren Sie Telemetriedaten in SIEM- und Monitoring-Plattformen, um anomale Tool-Verkettungen, massenhafte Datenabrufe oder ungewöhnliche Prozessstarts zu erkennen.
- Stärken Sie Lieferketten-Abwehrmaßnahmen durch das Fixieren von Paketversionen, die Validierung von Paketquellen, den Einsatz von Tools zur Software Composition Analysis (SCA) und die Einbindung von MCP-Konfigurationen in CI/CD-Sicherheitsprüfungen.
- Schulen Sie Benutzer und Administratoren über die Risiken verketteter Tool-Aufrufe und KI-gesteuerter Integrationen und überprüfen Sie Konfigurationen kontinuierlich auf unnötige Integrationen oder übermäßige Berechtigungen.
- Testen Sie Pläne zur Reaktion auf Vorfälle im Hinblick auf MCP-basierte Angriffe, einschließlich Szenarien wie Codeausführung, Datenexfiltration und Kompromittierung der Lieferkette.
Zusammengenommen können diese Maßnahmen Unternehmen dabei helfen, die Wahrscheinlichkeit einer MCP-basierten Kompromittierung zu senken und zugleich Transparenz, Eindämmung und Wiederherstellungsfähigkeiten in KI-integrierten Umgebungen zu verbessern.
KI-Integrationen und Vertrauensgrenzen
Je tiefer KI-Assistenten in Unternehmenssysteme eingebettet werden, desto mehr entwickeln sich MCP-Server zu einem neuen Schnittpunkt zwischen Anwendungslogik, SaaS-Integrationen und der Ausführung auf Endgeräten.
Dieselbe Interoperabilität, die Produktivitätssteigerungen ermöglicht, schwächt auch traditionelle Vertrauensgrenzen und schafft Möglichkeiten für Codeausführung, Datenexfiltration und Social Engineering, wenn sie nicht angemessen gesteuert wird.
Für Sicherheitsteams ist es wichtig, KI-Integrationsebenen als Kerninfrastruktur und nicht bloß als ergänzende Tools zu behandeln.
KI veranlasst Unternehmen, Zero-Trust-Lösungen einzusetzen, die Identitäten kontinuierlich überprüfen, implizites Vertrauen beschränken und den Zugriff über KI-gesteuerte Integrationen und Unternehmenssysteme hinweg segmentieren.

