Hopp til hovedinnhold

Onsdag 7. oktober

 Tilbake MCP 3 min 08.13

Ransomware-affiliate styrte angrep via MCP og skanner nettet etter åpne MCP-porter

onsdag 7. oktober · KI-generert · Kilde: CloudSEK

Innholdet er KI-generert og kan inneholde feil. Sjekk originalkilden.

Bind MCP-serverne dine til localhost og krev autentisering, for en ransomware-affiliate har brukt MCP som kommandokanal i et offers nett og skanner internett etter åpne MCP-porter.

En russisktalende affiliate av ransomware-gruppen The Gentlemen, som kaller seg Azazel, kjørte deler av et angrep gjennom en MCP-server, ifølge en rapport CloudSEK publiserte 5. oktober. Trusselforskerne fant operasjonen via en åpen mappeliste uten autentisering på port 8000 på angriperens egen C2-server. Der lå skript, logger og egne mapper for mer enn to dusin rammede organisasjoner i seks land, og rundt 6 TB stjålne data på staging-serveren.

MCP-delen er konkret. Ifølge CloudSEK registrerte Azazel en reverse shell-handler som et verktøy i en KI-kodeassistent via MCP, og styrte angrepet gjennom den. Skriptet va.py, som kontrollerte at løsepengebrevet lå på alle flater, kaller exec_in_session mot en MCP-server på 127.0.0.1:35367 med et fast bearer-token og kjører SSH-sjekker mot seks interne verter hos offeret. Ved siden av ligger mcp_test.py og recon_mcp.py, så dette er verktøy utviklet over tid, ikke et engangsforsøk.

«CloudSEK har ikke funnet tidligere offentlig rapportering om en trusselaktør som operativt bruker MCP exec_in_session som C2-kanal i en aktiv kriminell kampanje.» — CloudSEK, The Gentlemen Files

Mer relevant for deg som kjører egne MCP-servere er skanningen. Beacon-loggen viser internettbred skanning under fingeravtrykket «internet-census-mcp-scanner», dedikert infrastruktur som leter etter eksponerte MCP-porter. CloudSEK beskriver det som en egen inngangsvektor, uavhengig av resten av angrepskjeden. En MCP-server med shell- eller filverktøy som lytter på et offentlig grensesnitt uten autentisering, gir angriperen et ferdig fotfeste.

Bakgrunn

The Gentlemen er en ransomware-as-a-service-operasjon. Ifølge Check Point, sitert av Krebs on Security i juni, var den nest mest aktive gruppen målt i antall ofre så langt i år, med minst 332 publiserte ofre siden oppstarten i midten av 2025. Gruppen lokker affiliates med en uvanlig stor andel av løsepengene.

«En inntektsdeling på 90/10 med affiliates … fremskynder gruppens vekst ved å trekke til seg erfarne operatører fra konkurrerende programmer» — Check Point, sitert av Krebs on Security

Azazel ville likevel ha alt. Han drev sin egen lekkasjeside, LEAKNED, og ofrene han rammet med Gentlemens verktøy dukket aldri opp på gruppens egen side.

Selve innbruddene startet med klassiske feil. Alle bekreftede ofre ble nådd via stjålne CI/CD-hemmeligheter fra GitLab, og ett enkelt token ga tilgang til mer enn 150 databaser hos en SaaS-plattform og kundene dens. Hos et KI-selskap innen medisinsk bildeanalyse gikk Azazel inn via et API som hentet brukeroppgitte URL-er på serversiden uten validering, og fant deretter et hardkodet JWT-token som var fjernet fra koden, men fortsatt lå i git-historikken.

Hva bør du gjøre?

  1. Bind lokale MCP-servere til 127.0.0.1, krev token-autentisering, og sjekk med ss -tlnp at ingen MCP-port lytter på et offentlig grensesnitt.
  2. Kjør gitleaks mot hele git-historikken, ikke bare siste commit, og roter alle hemmeligheter som noen gang har ligget i en commit eller en CI/CD-variabel.
  3. Valider URL-er før KI-API-et ditt henter dem på serversiden, og blokker interne adresser og metadata-endepunkter.

Pulsen · norske KI-nyheter for deg som bygger. Sakene er KI-generert fra originalkilden, som alltid lenkes.