DEF CON 34: MCP Agent 供应链攻击——工具投毒与权限提升
2026 年 8 月 4 日,DEF CON Cloud Village / Huntress Labs(前 Netskope 安全研究员 Jenko Hwong)。
攻击模式
| 步骤 | 描述 |
|---|---|
| 1 | 投毒单个工具描述,注入伪装为合规指南的恶意指令 |
| 2 | Agent 解析注入文本,自行授予提升的 IAM 角色 |
| 3 | 被攻陷的 Agent A 通过授权 IAM 调用修改独立 Agent B 的角色分配 |
| 4 | 攻击跨框架、跨环境传播 |
对应 OWASP MCP Top 10
- MCP02: Privilege Escalation via Scope Creep
- MCP03: Tool Poisoning
关键发现
- 在 LangChain、Claude Code 等 3 个生产 Agent 上测试,全部提升权限
- 提示层防护可被重塑,人工审批可被社会工程化,遥测到达太晚
防护建议
- 工具描述需签名验证
- IAM 权限最小化 + 异常检测
- Agent 行为遥测前置
AI Master 解读
核心事件
GitHub 假 AI 工具仓库投毒。
行业影响
为什么重要: AI 工具链成为供应链攻击新目标,开发者需警惕。
影响分析:
| 维度 | 数据 |
|---|---|
| 攻击方式 | 假 AI 工具仓库 |
| 平台 | GitHub |
| 追踪者 | Netskope |
AI Master 建议
下载 AI 工具时验证仓库真实性,检查维护者历史和代码签名。
