Agentischer KI-Angriff auf die Lieferkette
Ein MCP-Server mit Hintertür spiegelt jede Anfrage Ihrer Agenten wider.
Was ist Agentischer KI-Angriff auf die Lieferkette?
Ein KI-Agent lädt einen Großteil seines Verhaltens zur Laufzeit: Plugins, MCP-Server, Tooldefinitionen und Eingabeaufforderungsvorlagen, die aus Registern mit weitaus schwächerer Überprüfung als ein Paketmanager stammen. Nichts davon erfordert kompilierten Code, um bösartig zu sein. Es reicht aus, eine Werkzeugbeschreibung oder ein Parameterschema zu ändern. Dies ist ASI04 in den OWASP Top 10 für Agentic AI Applications. Sie veröffentlichen einen hintertürigen Datenbank-Connector, installieren ihn als der Techniker, der einer Empfehlung vertraut hat, finden die Exfiltration im ausgehenden Datenverkehr und erstellen eine Überprüfungscheckliste.
Was Sie lernen in Agentischer KI-Angriff auf die Lieferkette
- Identifizieren Sie die einzigartige Angriffsfläche, die durch dynamisch geladene KI-Agent-Komponenten wie Plugins, MCP-Server und externe Tooldefinitionen entsteht
- Analysieren Sie, wie ein Backdoor-Plugin Daten abfangen, ändern und herausfiltern kann, die die Tool-Pipeline eines KI-Agenten durchlaufen
- Bewerten Sie KI-Komponenten von Drittanbietern auf Anzeichen einer Kompromittierung, einschließlich unerwarteter Netzwerkaufrufe, Parameteränderungen und Verhaltensänderungen
- Unterscheiden Sie zwischen legitimer Plugin-Funktionalität und verdecktem bösartigem Verhalten, das in AI-Agent-Erweiterungen eingebettet ist
- Wenden Sie Sicherheitspraktiken in der Lieferkette, einschließlich Komponentenisolierung, Integritätsüberprüfung und Verhaltensüberwachung, bei agentenbasierten KI-Bereitstellungen an
Agentischer KI-Angriff auf die Lieferkette — Trainingsschritte
-
Der Supply-Chain-Vektor
Auf Bobs Workstation befindet sich eine abgespaltene Version eines beliebten Open-Source-Datenbank-Connectors. Er hat die KI-Agenten-Pipeline von CypherPeak als Ziel identifiziert – ihre Agenten verlassen sich auf MCP-Tool-Server, um eine Verbindung zu externen Datenbanken herzustellen. Der legitime Server wurde geklont und ein verstecktes Exfiltrationsmodul steht zum Einschleusen bereit.
-
Das Forked Repository
Bobs Toolkit zeigt das ursprüngliche Open-Source-Repository neben seinem modifizierten Fork. Die Anzahl der Modifikationen ist gering – gerade genug, um das Exfiltrationsmodul einzuschleusen, während der Rest der Codebasis mit der legitimen Version identisch bleibt.
-
Die Hintertür injizieren
Bob öffnet die Haupthandlerdatei des Servers – den Code, der jede über den MCP-Server weitergeleitete Datenbankabfrage verarbeitet. Hier fängt das Exfiltrationsmodul alle Abfrageergebnisse ab und kopiert sie.
-
Der Exfiltrationsmechanismus
Der Handler sieht aus wie Standard-MCP-Servercode mit einem wichtigen Zusatz: einer Funktion namens _process_result , die jede Abfrage und ihre Ergebnisse stillschweigend an einen externen Endpunkt spiegelt. Der Telemetrieschlüssel und der Endpunkt verweisen auf darkrelay.net – völlig unabhängig vom angeblichen Herausgeber des Servers.
-
Veröffentlichung in der Registry
Bob bereitet die endgültige Auflistung vor: gefälschte Bewertungen von kürzlich erstellten Konten, ein überhöhter Download-Zähler und von der legitimen Version kopierte Dokumentation. Der trojanisierte Server ist bereit für den MCP-Marktplatz.
-
Empfehlung eines Kollegen
Es ist Montagmorgen. Alice plant das Upgrade der Datenpipeline für das dritte Quartal, als eine E-Mail von Marcus ihre Aufmerksamkeit erregt – er hat einen MCP-Server gefunden, der dem Team wochenlange Entwicklungsarbeit ersparen könnte.
-
Der MCP-Marktplatz
Alice öffnet den MCP-Marktplatz, um den von Marcus empfohlenen Server zu finden. Der Marktplatz listet verfügbare Toolserver, Datenbankkonnektoren und Agentenintegrationen verschiedener Herausgeber auf.
-
Suche nach DataBridge Pro
Marcus erwähnte ausdrücklich DataBridge Pro. Alice muss ihn vor der Installation unter den aufgelisteten Servern finden und seine Details überprüfen.
-
Bewertung des Eintrags
Neben den verdächtigen Bewertungen fallen zwei weitere Warnsignale auf: Der Herausgeber „NexData Solutions“ hat kein Verifizierungsabzeichen und keine anderen aufgeführten Tools – die Identität kann nicht unabhängig überprüft werden Zu den Berechtigungen gehören Netzwerkausgang und Dateisystemzugriff – ungewöhnlich für einen Datenbankkonnektor, der nur Lesezugriff auf die Datenbank benötigen sollte
-
Wissenscheck
Bevor Sie mit der Installation fortfahren, überlegen Sie, was Sie über den Marktplatzeintrag von DataBridge Pro beobachtet haben.
Abdeckung der Sicherheits-Frameworks
OWASP Agentic Top 10
- ASI04:2026 Agentic Supply Chain Vulnerabilities
CWE
- CWE-1104 Use of Unmaintained Third Party Components
- CWE-494 Download of Code Without Integrity Check
CIS Controls
- CIS 16 Application Software Security
NIST CSF
- PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
- PR.PS Platform Security