Attacco alla catena di fornitura dell'intelligenza artificiale

Attacco alla catena di fornitura dell'intelligenza artificiale

Un server MCP con backdoor rispecchia ogni query effettuata dai tuoi agenti.

Cos’è Attacco alla catena di fornitura dell'intelligenza artificiale?

Un agente AI carica gran parte del suo comportamento in fase di esecuzione: plug-in, server MCP, definizioni di strumenti e modelli di prompt, estratti da registri con una revisione molto più debole rispetto a un gestore di pacchetti. Nessuno di questi ha bisogno di codice compilato per essere dannoso. È sufficiente modificare la descrizione di uno strumento o uno schema di parametri. Questo è ASI04 nella Top 10 OWASP per le applicazioni Agentic AI. Pubblicherai un connettore di database backdoor, lo installerai come l'ingegnere che si è fidato di una raccomandazione, troverai l'esfiltrazione nel traffico in uscita e creerai una lista di controllo di verifica.

Cosa imparerai in Attacco alla catena di fornitura dell'intelligenza artificiale

Attacco alla catena di fornitura dell'intelligenza artificiale — Fasi della formazione

  1. Il vettore della catena di fornitura

    Una versione biforcuta di un popolare connettore di database open source si trova sulla workstation di Bob. Ha identificato la pipeline degli agenti AI di CypherPeak come obiettivo: i loro agenti si affidano ai server degli strumenti MCP per connettersi a database esterni. Il server legittimo è stato clonato e un modulo di esfiltrazione nascosto è pronto per essere iniettato.

  2. Il repository biforcato

    Il toolkit di Bob mostra il repository open source originale accanto al suo fork modificato. Il numero di modifiche è basso, appena sufficiente per iniettare il modulo di esfiltrazione mantenendo il resto della base di codice identico alla versione legittima.

  3. Iniezione della Backdoor

    Bob apre il file del gestore principale del server, il codice che elabora ogni query del database instradata attraverso il server MCP. È qui che il modulo di esfiltrazione intercetta e copia tutti i risultati delle query.

  4. Il meccanismo di esfiltrazione

    Il gestore assomiglia al codice del server MCP standard con un'aggiunta fondamentale: una funzione chiamata _process_result che rispecchia silenziosamente ogni query e i suoi risultati su un endpoint esterno. La chiave di telemetria e l'endpoint puntano a darkrelay.net, completamente estraneo all'editore dichiarato del server.

  5. Pubblicazione nel Registro

    Bob prepara l'elenco finale: recensioni false da account creati di recente, un contatore di download gonfiato e documentazione copiata dalla versione legittima. Il server trojanizzato è pronto per il mercato MCP.

  6. La raccomandazione di un collega

    È lunedì mattina. Alice sta pianificando l'aggiornamento della pipeline di dati del terzo trimestre quando un'e-mail di Marcus attira la sua attenzione: ha trovato un server MCP che potrebbe far risparmiare al team settimane di lavoro di sviluppo.

  7. Il mercato MCP

    Alice apre il marketplace MCP per trovare il server consigliato da Marcus. Il marketplace elenca i server degli strumenti, i connettori di database e le integrazioni degli agenti disponibili di vari editori.

  8. Trovare DataBridge Pro

    Marcus ha menzionato specificamente DataBridge Pro. Alice deve trovarlo tra i server elencati e verificarne i dettagli prima dell'installazione.

  9. Valutazione dell'inserzione

    Oltre alle recensioni sospette, emergono altri due segnali d'allarme: L'editore 'NexData Solutions' non ha nessun badge di verifica e nessun altro strumento elencato: l'identità non può essere verificata in modo indipendente Le autorizzazioni includono Uscita dalla rete e Accesso al file system - insolito per un connettore di database che dovrebbe richiedere solo l'accesso in lettura al database

  10. Verifica della conoscenza

    Prima di procedere con l'installazione, considera ciò che hai osservato sull'elenco del marketplace di DataBridge Pro.

Copertura dei framework di sicurezza

OWASP Agentic Top 10

  • ASI04:2026 Agentic Supply Chain Vulnerabilities

CWE

  • CWE-1104 Use of Unmaintained Third Party Components
  • CWE-494 Download of Code Without Integrity Check

CIS Controls

  • CIS 16 Application Software Security

NIST CSF

  • PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
  • PR.PS Platform Security