Agentischer KI-Angriff auf die Lieferkette

Agentischer KI-Angriff auf die Lieferkette

Ein MCP-Server mit Hintertür spiegelt jede Anfrage Ihrer Agenten wider.

Was ist Agentischer KI-Angriff auf die Lieferkette?

Ein KI-Agent lädt einen Großteil seines Verhaltens zur Laufzeit: Plugins, MCP-Server, Tooldefinitionen und Eingabeaufforderungsvorlagen, die aus Registern mit weitaus schwächerer Überprüfung als ein Paketmanager stammen. Nichts davon erfordert kompilierten Code, um bösartig zu sein. Es reicht aus, eine Werkzeugbeschreibung oder ein Parameterschema zu ändern. Dies ist ASI04 in den OWASP Top 10 für Agentic AI Applications. Sie veröffentlichen einen hintertürigen Datenbank-Connector, installieren ihn als der Techniker, der einer Empfehlung vertraut hat, finden die Exfiltration im ausgehenden Datenverkehr und erstellen eine Überprüfungscheckliste.

Was Sie lernen in Agentischer KI-Angriff auf die Lieferkette

Agentischer KI-Angriff auf die Lieferkette — Trainingsschritte

  1. Der Supply-Chain-Vektor

    Auf Bobs Workstation befindet sich eine abgespaltene Version eines beliebten Open-Source-Datenbank-Connectors. Er hat die KI-Agenten-Pipeline von CypherPeak als Ziel identifiziert – ihre Agenten verlassen sich auf MCP-Tool-Server, um eine Verbindung zu externen Datenbanken herzustellen. Der legitime Server wurde geklont und ein verstecktes Exfiltrationsmodul steht zum Einschleusen bereit.

  2. Das Forked Repository

    Bobs Toolkit zeigt das ursprüngliche Open-Source-Repository neben seinem modifizierten Fork. Die Anzahl der Modifikationen ist gering – gerade genug, um das Exfiltrationsmodul einzuschleusen, während der Rest der Codebasis mit der legitimen Version identisch bleibt.

  3. Die Hintertür injizieren

    Bob öffnet die Haupthandlerdatei des Servers – den Code, der jede über den MCP-Server weitergeleitete Datenbankabfrage verarbeitet. Hier fängt das Exfiltrationsmodul alle Abfrageergebnisse ab und kopiert sie.

  4. Der Exfiltrationsmechanismus

    Der Handler sieht aus wie Standard-MCP-Servercode mit einem wichtigen Zusatz: einer Funktion namens _process_result , die jede Abfrage und ihre Ergebnisse stillschweigend an einen externen Endpunkt spiegelt. Der Telemetrieschlüssel und der Endpunkt verweisen auf darkrelay.net – völlig unabhängig vom angeblichen Herausgeber des Servers.

  5. Veröffentlichung in der Registry

    Bob bereitet die endgültige Auflistung vor: gefälschte Bewertungen von kürzlich erstellten Konten, ein überhöhter Download-Zähler und von der legitimen Version kopierte Dokumentation. Der trojanisierte Server ist bereit für den MCP-Marktplatz.

  6. Empfehlung eines Kollegen

    Es ist Montagmorgen. Alice plant das Upgrade der Datenpipeline für das dritte Quartal, als eine E-Mail von Marcus ihre Aufmerksamkeit erregt – er hat einen MCP-Server gefunden, der dem Team wochenlange Entwicklungsarbeit ersparen könnte.

  7. Der MCP-Marktplatz

    Alice öffnet den MCP-Marktplatz, um den von Marcus empfohlenen Server zu finden. Der Marktplatz listet verfügbare Toolserver, Datenbankkonnektoren und Agentenintegrationen verschiedener Herausgeber auf.

  8. Suche nach DataBridge Pro

    Marcus erwähnte ausdrücklich DataBridge Pro. Alice muss ihn vor der Installation unter den aufgelisteten Servern finden und seine Details überprüfen.

  9. Bewertung des Eintrags

    Neben den verdächtigen Bewertungen fallen zwei weitere Warnsignale auf: Der Herausgeber „NexData Solutions“ hat kein Verifizierungsabzeichen und keine anderen aufgeführten Tools – die Identität kann nicht unabhängig überprüft werden Zu den Berechtigungen gehören Netzwerkausgang und Dateisystemzugriff – ungewöhnlich für einen Datenbankkonnektor, der nur Lesezugriff auf die Datenbank benötigen sollte

  10. Wissenscheck

    Bevor Sie mit der Installation fortfahren, überlegen Sie, was Sie über den Marktplatzeintrag von DataBridge Pro beobachtet haben.

Abdeckung der Sicherheits-Frameworks

OWASP Agentic Top 10

  • ASI04:2026 Agentic Supply Chain Vulnerabilities

CWE

  • CWE-1104 Use of Unmaintained Third Party Components
  • CWE-494 Download of Code Without Integrity Check

CIS Controls

  • CIS 16 Application Software Security

NIST CSF

  • PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
  • PR.PS Platform Security