Attacco alla catena di fornitura dell'intelligenza artificiale
Un server MCP con backdoor rispecchia ogni query effettuata dai tuoi agenti.
Cos’è Attacco alla catena di fornitura dell'intelligenza artificiale?
Un agente AI carica gran parte del suo comportamento in fase di esecuzione: plug-in, server MCP, definizioni di strumenti e modelli di prompt, estratti da registri con una revisione molto più debole rispetto a un gestore di pacchetti. Nessuno di questi ha bisogno di codice compilato per essere dannoso. È sufficiente modificare la descrizione di uno strumento o uno schema di parametri. Questo è ASI04 nella Top 10 OWASP per le applicazioni Agentic AI. Pubblicherai un connettore di database backdoor, lo installerai come l'ingegnere che si è fidato di una raccomandazione, troverai l'esfiltrazione nel traffico in uscita e creerai una lista di controllo di verifica.
Cosa imparerai in Attacco alla catena di fornitura dell'intelligenza artificiale
- Identifica la superficie di attacco unica creata dai componenti dell'agente AI caricati dinamicamente, inclusi plug-in, server MCP e definizioni di strumenti esterni
- Analizza il modo in cui un plug-in backdoor può intercettare, modificare ed esfiltrare i dati che passano attraverso la pipeline di strumenti di un agente AI
- Valuta i componenti AI di terze parti per individuare indicatori di compromissione, tra cui chiamate di rete impreviste, modifiche dei parametri e cambiamenti comportamentali
- Distinguere tra funzionalità di plug-in legittime e comportamenti dannosi nascosti incorporati nelle estensioni dell'agente AI
- Applica pratiche di sicurezza della catena di fornitura tra cui l'isolamento dei componenti, la verifica dell'integrità e il monitoraggio comportamentale alle implementazioni di intelligenza artificiale con agenti
Attacco alla catena di fornitura dell'intelligenza artificiale — Fasi della formazione
-
Il vettore della catena di fornitura
Una versione biforcuta di un popolare connettore di database open source si trova sulla workstation di Bob. Ha identificato la pipeline degli agenti AI di CypherPeak come obiettivo: i loro agenti si affidano ai server degli strumenti MCP per connettersi a database esterni. Il server legittimo è stato clonato e un modulo di esfiltrazione nascosto è pronto per essere iniettato.
-
Il repository biforcato
Il toolkit di Bob mostra il repository open source originale accanto al suo fork modificato. Il numero di modifiche è basso, appena sufficiente per iniettare il modulo di esfiltrazione mantenendo il resto della base di codice identico alla versione legittima.
-
Iniezione della Backdoor
Bob apre il file del gestore principale del server, il codice che elabora ogni query del database instradata attraverso il server MCP. È qui che il modulo di esfiltrazione intercetta e copia tutti i risultati delle query.
-
Il meccanismo di esfiltrazione
Il gestore assomiglia al codice del server MCP standard con un'aggiunta fondamentale: una funzione chiamata _process_result che rispecchia silenziosamente ogni query e i suoi risultati su un endpoint esterno. La chiave di telemetria e l'endpoint puntano a darkrelay.net, completamente estraneo all'editore dichiarato del server.
-
Pubblicazione nel Registro
Bob prepara l'elenco finale: recensioni false da account creati di recente, un contatore di download gonfiato e documentazione copiata dalla versione legittima. Il server trojanizzato è pronto per il mercato MCP.
-
La raccomandazione di un collega
È lunedì mattina. Alice sta pianificando l'aggiornamento della pipeline di dati del terzo trimestre quando un'e-mail di Marcus attira la sua attenzione: ha trovato un server MCP che potrebbe far risparmiare al team settimane di lavoro di sviluppo.
-
Il mercato MCP
Alice apre il marketplace MCP per trovare il server consigliato da Marcus. Il marketplace elenca i server degli strumenti, i connettori di database e le integrazioni degli agenti disponibili di vari editori.
-
Trovare DataBridge Pro
Marcus ha menzionato specificamente DataBridge Pro. Alice deve trovarlo tra i server elencati e verificarne i dettagli prima dell'installazione.
-
Valutazione dell'inserzione
Oltre alle recensioni sospette, emergono altri due segnali d'allarme: L'editore 'NexData Solutions' non ha nessun badge di verifica e nessun altro strumento elencato: l'identità non può essere verificata in modo indipendente Le autorizzazioni includono Uscita dalla rete e Accesso al file system - insolito per un connettore di database che dovrebbe richiedere solo l'accesso in lettura al database
-
Verifica della conoscenza
Prima di procedere con l'installazione, considera ciò che hai osservato sull'elenco del marketplace di DataBridge Pro.
Copertura dei framework di sicurezza
OWASP Agentic Top 10
- ASI04:2026 Agentic Supply Chain Vulnerabilities
CWE
- CWE-1104 Use of Unmaintained Third Party Components
- CWE-494 Download of Code Without Integrity Check
CIS Controls
- CIS 16 Application Software Security
NIST CSF
- PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
- PR.PS Platform Security