Typosquatted MCP-pakket

Typosquatted MCP-pakket

Als u een MCP-server installeert, wordt de code uitgevoerd voordat u deze leest.

Wat is Typosquatted MCP-pakket?

Een MCP-server is een npm-pakket, en bij het installeren van een pakket worden de installatiescripts uitgevoerd als de huidige gebruiker voordat iemand de code ervan leest. Dat maakt een afhankelijkheidsnaam tot een beveiligingsgrens, en een naam is geen identiteit. Je volgt een pakket dat één teken verwijderd is van een vertrouwde afhankelijkheid, waarvan de postinstall-hook omgevings- en referentiebestanden naar een aanvaller-host verzendt. U leest de registerwaarschuwingen die daar vóór de installatie stonden, en zet vervolgens het configuratie- en lockbestand vast op een exact ondertekende versie.

Wat je leert in Typosquatted MCP-pakket

Typosquatted MCP-pakket — Trainingsstappen

  1. Het pakket dat het kopiëren waard is

    De agenten van Sarnholt halen een batchlaag genaamd databridge-pro uit het openbare Tessquay-register. Het is populair, dus een pakket dat eruit ziet alsof het zonder een tweede blik wordt geïnstalleerd. Bob gaat de echte niet kapot maken. Hij gaat er een naast publiceren.

  2. Neem het eerst in

    Dit is het echte pakket, het pakket dat de agenten van Sarnholt daadwerkelijk binnenhalen. Kijk er eens naar voordat er iets op wordt gewezen: de versie, wanneer deze is gepubliceerd, wie deze onderhoudt en of de build is ondertekend.

  3. Wat maakt het betrouwbaar

    Alles op deze pagina moet Bob zo nauwkeurig imiteren dat niemand er twee keer naar kijkt en het niet kan reproduceren.

  4. De lading is het punt

    Het pakket hoeft niets nuttigs te doen. Er is slechts één bestand nodig dat wordt uitgevoerd op het moment dat het wordt geïnstalleerd.

  5. Het is actief voordat iemand het leest

    Dit bestand is gekoppeld aan de post-installatiestap van het pakket, zodat het automatisch wordt uitgevoerd zodra het pakket is geïnstalleerd, net als degene die de installatie heeft uitgevoerd, voordat ook maar één regel ervan wordt beoordeeld.

  6. Eén bewerking verwijderd

    Bob publiceert het onder een naam die door een vermoeid oog als de echte wordt gelezen: databrige-pro, er ontbreekt een enkele letter. Het register laat hem dat toe. Niemand bezit een naam totdat hij deze claimt.

  7. In één oogopslag voldoende dichtbij

    Bob opent zijn eigen vermelding. Naast de echte is hij uiteraard dunner, maar niemand ziet ze naast elkaar. Ze zien de naam in een installatiefragment en installeren het.

  8. De tellers staan allemaal op de pagina

    Elk signaal dat dit niet het echte pakket is, is hier, voordat iemand de naam typt.

  9. Het Hook Phones-huis

    Bob hoeft nergens in te breken. Hij wacht op de eigen pijpleiding van Sarnholt om de naam te installeren en leest wat de haak terugstuurt naar zijn verzamelaar.

  10. Waarom het werkte

    Hetzelfde register, dezelfde installatieopdracht die iedereen gebruikt. De vraag is waarom een ​​naam die niemand heeft gecontroleerd code op drie machines kon uitvoeren.

Dekking van beveiligingsframeworks

OWASP MCP Top 10

  • MCP04:2025 Supply Chain & Dependency Tampering

CWE

  • CWE-494 Download of Code Without Integrity Check
  • CWE-345 Insufficient Verification of Data Authenticity

CIS Controls

  • CIS 16 Application Software Security

NIST CSF

  • PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
  • PR.PS Platform Security