מקור: The Hacker News

חוקרי אבטחה חשפו טכניקה חדשה המנצלת שרתי MCP זדוניים כדי להוציא מידע רגיש מתוך סוכני בינה מלאכותית המשמשים לכתיבת קוד. על פי הפרסום, התוקפים מסוגלים לעקוף מנגנוני הגנה על ידי פיצול פקודות זדוניות למקטעים קטנים ותמימים למראה, אשר מבוצעים בנפרד על ידי הסוכן. שיטה זו מאפשרת גניבת מפתחות SSH, משתני סביבה, קוד מקור ונתוני לקוחות מבלי להפעיל התראות אבטחה. האיום מדגיש את הסיכונים בחיבור סוכני AI לשרתים חיצוניים שאינם מאומתים, שכן הסוכן הופך לכלי בלתי מודע לביצוע פעולות זדוניות מורכבות תוך ניצול ההרשאות הקיימות שלו במערכת.
