El Escaneo de Seguridad del Paquete MCP Revela Capacidades Destructivas Generalizadas Sin Confirmación

Un investigador de seguridad analizó 2.386 paquetes MCP (Protocolo de Contexto de Modelo) en npm y encontró riesgos de seguridad significativos en cómo los agentes de IA interactúan con herramientas externas. Los paquetes MCP permiten que Claude Code se conecte a herramientas externas, y cuando se instalan, obtienen acceso completo al sistema, incluido el shell, archivos, red y variables de entorno.
Hallazgos Clave del Análisis
El descubrimiento más preocupante: el 63.5% de los paquetes exponen operaciones destructivas sin requerir confirmación humana. Estas operaciones incluyen eliminar archivos, eliminar bases de datos y desplegar código. Si alguien inyecta un comando malicioso en una respuesta de la herramienta, el agente de IA ejecutará estas acciones destructivas sin pedir permiso.
Problemas de Seguridad Adicionales
- El 49% de los paquetes tenía problemas de seguridad en general
- 402 vulnerabilidades de gravedad crítica
- 240 vulnerabilidades de alta gravedad
- 122 paquetes ejecutan código automáticamente en
npm install - Los casos del mundo real incluyeron robo de claves SSH, inyección de comandos Unicode y puertas traseras retrasadas
El investigador señala que no todos los hallazgos representan malware; la mayoría son "capacidades peligrosas sin salvaguardas". Sin embargo, el 63.5% de los paquetes están "a una inyección de comando de causar daño real".
Detección y Respuesta
La herramienta de análisis logró una precisión del 99.4% con un 39.9% de recuperación, lo que significa casi cero falsas alarmas pero aún no detecta todo. Los patrones maliciosos se han convertido en reglas de detección, y se realizó una divulgación responsable a las partes afectadas.
El investigador creó ATR (Reglas de Amenazas de Agentes) como un estándar abierto para detectar estas amenazas; se lanzaron 61 reglas de detección bajo licencia MIT, no vinculadas a ninguna herramienta específica. Cualquiera puede usar estas reglas para analizar paquetes MCP.
Puedes analizar cualquier habilidad sin instalar nada en panguard.ai; pega una URL de GitHub y obtén un informe en 3 segundos. El informe de investigación completo está disponible en panguard.ai/research/mcp-ecosystem-scan.
📖 Read the full source: r/ClaudeAI
👀 Ver también

Garra Abierta: Riesgos de Seguridad por Permisos Flojos en Bots de Discord
Un investigador de seguridad demuestra cómo OpenClaw puede ser explotado cuando los usuarios añaden el bot del asistente de IA a su servidor de Discord con permisos excesivos, dirigido a usuarios que otorgan acceso root/administrador sin considerar los controles de seguridad.

820 Habilidades Maliciosas Encontradas en el Mercado ClawHub de OpenClaw
Investigadores de seguridad identificaron 820 habilidades en el mercado ClawHub de OpenClaw que contienen malware confirmado, incluyendo keyloggers, scripts de exfiltración de datos y comandos de shell ocultos. Estas habilidades pueden ejecutar código e interactuar con el entorno local, creando riesgos de seguridad en la cadena de suministro.

Resultados de la sonda de seguridad para los agentes de IA OpenClaw, PicoClaw, ZeroClaw, IronClaw y Minion.
Una evaluación de seguridad de cinco agentes de codificación de IA probó 145 cargas útiles de ataque en 12 categorías, incluyendo inyección de prompts, jailbreaking y exfiltración de datos. OpenClaw obtuvo 77.8/100 con vulnerabilidades críticas de inyección SQL, mientras que Minion mejoró de 81.2 a 94.4/100 después de correcciones.

Demandante pro se oculta inyecciones de aviso de IA en una presentación judicial
Un demandante pro se en Connecticut escondió inyecciones de prompt en fuente blanca de 3 puntos en documentos judiciales, instruyendo a cualquier IA a ponerse de su lado. El tribunal lo detectó y lo sancionó.