Интернет свързаните AI системи се превръщат в нова цел за опортюнистични нападатели.
Скорошна активност по сканиране показва, че заплахите активно търсят Model Context Protocol (MCP) сървъри, конфигурационни файлове за AI асистенти и изложени локални езикови модели.
Активността е наблюдавана в уебсайтове с нисък трафик, които не изглежда да хостват AI инфраструктура. Този детайл е важен, тъй като подсказва широко разузнаване, а не целенасочено проникване срещу конкретна организация или разработчик.
Анализатори от Internet Storm Center идентифицираха активността при преглед на двуседмични регистрационни файлове (logs) на Apache и ModSecurity от малък уеб хостинг доставчик. Изследователите откриха около 200 заявки, свързани с разузнаване на AI агенти, като сондите за установителна връзка (handshake) към MCP произхождат от 49 отделни IP адреса.
В доклад на Internet Storm Center се посочва, че сканирането отразява нарастващ проблем със сигурността около внедряването на AI. Разработчиците могат да изложат MCP услуга, да оставят настройките на асистента в публична уеб директория или да направят локален модел достъпен от интернет, без да осъзнават, че нападателите вече търсят всяка от тези грешки.Сканирания в целия интернет са насочени към MCP сървъри и Claude акаунти
Най-забележителната част от активността е използването на валидни заявки за инициализация на MCP, а не просто проверки на пътя. Вместо да питат дали даден уеб адрес съществува, скенерите изпращат правилно форматирани JSON-RPC съобщения, предназначени да започнат разговор с MCP. Този подход позволява на нападателя да определи дали достъпна услуга се държи като MCP сървър. Ако сървърът отговори, следващият етап може да включва идентифициране на наличните инструменти, свързани източници на данни и действия, които AI агентът има разрешение да извършва.
MCP сървърите могат да дадат достъп на AI агенти до бази данни, вътрешни API, файлови системи и други бизнес ресурси. Когато един сървър е изложен без удостоверяване (authentication), той може ефективно да предостави на външни лица машинно четима карта на услугите и данните, до които агентът има достъп. Разпространението на сондите също показва по-мащабна кампания от много различни IP адреси, което изглежда по-скоро като разпределено сканиране с цел откриване на уязвими среди в голям мащаб.
Организациите трябва да прегледат регистрационните си файлове за подозрителен MCP трафик. Тези, които работят с MCP сървъри, трябва да потвърдят, че изискват силна автентификация и не могат да бъдат достъпени директно от публичния интернет.
Същата сканираща активност търси и файлове, свързани с AI асистенти за програмиране, включително настройки и файлове с идентификационни данни (credentials). Изследователите видяха и опити за откриване на неоторизирани интерфейси за обслужване на модели, както и опити за злоупотреба със Server-Side Request Forgery (SSRF) срещу облачни метаданни.
Защитниците трябва да проверяват публичните системи отвън, да се уверят, че конфигурационните файлове за AI не са публично достъпни, и да внедрят защити като GCP header enforcement и AWS IMDSv2.