Пакет Typosquatted MCP

Пакет Typosquatted MCP

Встановлення сервера MCP запускає його код, перш ніж ви його прочитаєте.

Що таке Пакет Typosquatted MCP?

Сервер MCP — це пакет npm, і встановлення пакета запускає його сценарії встановлення від імені поточного користувача, перш ніж будь-хто прочитає його код. Це робить ім’я залежності межею безпеки, а ім’я не є ідентифікатором. Ви стежитимете за пакетом, опублікованим на відстані одного символу від довіреної залежності, чий гачок після інсталяції надсилає середовище та файли облікових даних до хосту зловмисника. Ви прочитаєте попередження реєстру, які стояли там перед установкою, а потім закріпите конфігурацію та файл блокування до точної версії з підписом.

Що ви дізнаєтесь у Пакет Typosquatted MCP

Пакет Typosquatted MCP — Кроки навчання

  1. Пакет, який варто скопіювати

    Агенти Sarnholt витягують пакетний рівень під назвою databridge-pro із загальнодоступного реєстру Tessquay. Він популярний, тому пакет, який виглядає так, як він, буде встановлено без другого погляду. Боб не збирається ламати справжню. Він збирається опублікувати один поруч.

  2. Прийміть це спочатку

    Це справжній пакунок, який агенти Sarnholt справді тягнуть. Перегляньте його, перш ніж щось вказати: версію, коли її було опубліковано, хто її підтримує та чи підписана збірка.

  3. Що робить його надійним

    Усе на цій сторінці — це те, що Боб має імітувати настільки ретельно, щоб ніхто не дивився двічі та не міг відтворити.

  4. Суть у корисному навантаженні

    Пакет не повинен робити нічого корисного. Для цього потрібен лише один файл, який запускається в момент його встановлення.

  5. Він запускається до того, як його хтось прочитає

    Цей файл підключено до кроку після інсталяції пакета, тому він виконується автоматично, щойно пакунок інстальовано, як і той, хто запустив інсталяцію, до перегляду одного його рядка.

  6. Одне редагування

    Боб публікує його під назвою, яку втомлене око читає як справжнє: databrige-pro, без жодної літери. Реєстр йому дозволяє. Ніхто не володіє іменем, доки не заявить про це.

  7. Досить близько з першого погляду

    Боб відкриває власний список. Поруч із справжнім він явно тонший, але їх ніхто не бачить поруч. Вони бачать назву у фрагменті налаштування та встановлюють його.

  8. Усі розповіді на сторінці

    Кожен сигнал про те, що це не справжній пакунок, з’являється прямо тут, перш ніж хтось введе назву.

  9. Домашні телефонні трубки

    Бобу не треба нікуди вламати. Він чекає, поки власний конвеєр Сарнхольта встановить назву, і читає те, що хук надіслав назад його збирачеві.

  10. Чому це спрацювало

    Той самий реєстр, однакова команда інсталяції, яку використовують усі. Питання полягає в тому, що дозволяє ніким не перевіреному імені запускати код на трьох машинах.

Охоплення стандартів безпеки

OWASP MCP Top 10

  • MCP04:2025 Supply Chain & Dependency Tampering

CWE

  • CWE-494 Download of Code Without Integrity Check
  • CWE-345 Insufficient Verification of Data Authenticity

CIS Controls

  • CIS 16 Application Software Security

NIST CSF

  • PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
  • PR.PS Platform Security