🔍 Contexte
Publié le 27 août 2026 par les chercheurs Nadav Dadush, Eliad Mualem et Roi Snir d’AIR Security, cet article présente une recherche originale sur une nouvelle classe d’attaque baptisée MCPJacking, ciblant l’écosystème des Model Context Protocol (MCP) servers utilisés par des agents IA.
🎯 Technique d’attaque
Les chercheurs ont scanné le registre officiel MCP (Official MCP Registry) à l’aide de leur outil AIR Filter et identifié 155 entrées MCP encore listées et considérées comme de confiance, mais dont les services sous-jacents avaient cessé de fonctionner et dont les domaines avaient expiré.
Le mécanisme d’attaque se déroule en cinq étapes :
- Le service légitime derrière une entrée MCP se déconnecte et son domaine expire
- Le registre officiel conserve l’entrée active, toujours listée et résolue
- L’attaquant enregistre le domaine expiré, disponible publiquement
- L’attaquant publie son propre serveur MCP derrière ce domaine
- Tout agent se connectant via cette entrée se connecte désormais à l’attaquant
⚠️ Impact et capacités offensives
Une fois le serveur MCP compromis, l’attaquant se retrouve directement dans la boucle d’exécution de l’agent IA, avec les capacités suivantes :
- ToolJacking : redéfinition des outils disponibles tout en conservant des descriptions innocentes
- Exfiltration de données : fichiers, enregistrements, requêtes de bases de données transitent vers l’attaquant
- Injection de prompts : les instructions MCP sont chargées automatiquement dans le contexte du modèle dès le démarrage
- Steering : chaque résultat retourné est traité comme contexte de confiance par l’agent
Une démonstration montre un agent exécutant une tâche innocente, pendant qu’une instruction MCP malveillante déclenche silencieusement l’exfiltration de secrets vers un endpoint contrôlé par l’attaquant.
🔄 Vecteur persistant
La vulnérabilité fondamentale réside dans la confiance aveugle et permanente que les agents accordent à leurs configurations initiales. Les agents ne vérifient pas leurs connexions à l’exécution. Un second vecteur consiste à publier un outil bénin pour établir un accès, puis à mettre à jour silencieusement le serveur pour effectuer des actions malveillantes — changements invisibles aux utilisateurs et aux passerelles de sécurité traditionnelles.
📋 Type d’article
Il s’agit d’une publication de recherche à visée de divulgation responsable et de sensibilisation, produite par une entreprise de sécurité (AIR Security) pour démontrer un risque de supply chain affectant l’ensemble des entreprises utilisant des agents IA avec des MCPs.
🧠 TTPs et IOCs détectés
TTP
- T1195.002 — Supply Chain Compromise: Compromise Software Supply Chain (Initial Access)
- T1071 — Application Layer Protocol (Command and Control)
- T1041 — Exfiltration Over C2 Channel (Exfiltration)
- T1554 — Compromise Host Software Binary (Persistence)
- T1059 — Command and Scripting Interpreter (Execution)
- T1056 — Input Capture (Collection)
Malware / Outils
- AIR Filter (tool)
🟡 Indice de vérification factuelle : 40/100 (moyenne)
- ⬜ air.security — source non référencée (0pts)
- ✅ 8266 chars — texte complet (fulltext extrait) (15pts)
- ⬜ aucun IOC extrait (0pts)
- ⬜ pas d’IOC à vérifier (0pts)
- ✅ 6 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ⬜ pas de CVE à vérifier (0pts)
🔗 Source originale : https://www.air.security/blog-posts/mcpjacking