🤖 Атака по каналам MCP обходит защиту LLM-агентов

В Model Context Protocol все входные каналы — описания инструментов, результаты вызовов, sampling-сообщения — попадают в один контекст без разделения привилегий. Атака (arXiv 2609.18217) разбивает инъекцию между двумя-тремя каналами так, что ни один не содержит полной инструкции.

🌍 Одноканальные тесты дают ложную уверенность: на 12 фронтирных моделях и 15465+ испытаниях модели с 0% согласия при одноканальных атаках эксфильтрировали ключи и код до 100% при двухканальной фрагментации — включая GPT-4o, Llama 70B, Composer 2 и Haiku 4.5. Все 7 сторонних MCP-инструментов безопасности и 3 промпт-защиты нагрузку не распознали.

👤 Команды, подключающие сторонние MCP-серверы в Cursor, VS Code/Copilot, Claude Code, Codex CLI, рискуют утечкой .env, SSH-ключей и исходников через любой такой сервер.

Источник 1: https://arxiv.org/abs/2609.18217 Источник 2: https://arxiv.org/html/2609.18217v1