Menu
Přihlásit
Domů / Obsah / Claude / Falešné MCP servery roznášejí ...
Claude 23.09.2026 Article

Falešné MCP servery roznášejí malware: jak ověřit AI nástroj, než ho nainstaluješ

Kampaň FakeGit nasadila 7 600 falešných repozitářů a ChatGPT s Geminim je samy doporučovaly. Praktický návod, jak ověřit MCP server nebo AI skill před instalací a jak omezit škody, když se něco pokazí.

Falešné MCP servery roznášejí malware: jak ověřit AI nástroj, než ho nainstaluješ - ilustrační obrázek

Instaluješ MCP servery podle toho, co ti doporučí ChatGPT nebo co má na GitHubu hodně hvězdiček? Přesně na tohle útočníci vsazejí. Kampaň FakeGit, kterou v červenci 2026 zdokumentovala bezpečnostní firma Island, vytvořila zhruba 7 600 falešných repozitářů na GitHubu, 6 600 podvodných profilů a nasbírala přes 14 milionů stažení. Více než 800 z těchto repozitářů se vydávalo za AI skills a MCP servery — a šířilo infostealery SmartLoader a StealC, které kradou přihlašovací údaje z prohlížeče, cookies, aktivní relace i krypto peněženky.

Nejhorší ale není počet stažení. Je to, kdo ty repozitáře doporučoval. ChatGPT i Gemini nezávisle na sobě doporučily svým uživatelům stejný podvodný walmart-mcp repozitář — s instalačním návodem rovnou v odpovědi. Modely nebyly napadené. Prostě našly projekt, který vypadal důvěryhodně, protože jeho důvěryhodnost byla průmyslově vyrobená.

Útočníci už nemusí lámat tebe. Stačí, když oblafnou asistenta, kterému věříš.

Proč jsou agenti ideální terč

Bezpečnostní výzkumník Simon Willison popsal kombinaci tří podmínek, které nazývá lethal trifecta: agent má přístup k citlivým informacím, je vystavený nedůvěryhodnému obsahu zvenčí (README, popisky nástrojů, webové stránky) a zároveň může posílat data ven. Když se všechny tři sejdou, stačí jeden škodlivý odstavec textu a vzniká únik dat.

Navíc si agenti osvojují i falešné signály důvěry. Hvězdičky, počty stažení, historie commitů, profil v registru — to všechno jde koupit nebo vyrobit. Výzkumníci v dubnu 2026 zjistili, že GitHub hvězdičky se prodávají za 0,03–0,10 dolaru za kus, a napočítali asi 6 milionů podezřelých hvězdiček napříč 15 835 repozitáři. V jednom případě útočníci naklonovali populární Oura MCP konektor a tři měsíce mu budovali věrohodnou historii příspěvků, než vypustili škodlivou verzi.

Čtyři útoky, na které si dát pozor

1. AgentBaiting — agent doporučí malware za tebe. Falešný repozitář s realistickou dokumentací se dostane do výsledků vyhledávání a AI asistent ho doporučí jako relevantní řešení. Přesně tak fungoval walmart-mcp z kampaně FakeGit.

2. Tool poisoning — pokyny schované v popisu nástroje. MCP server agentovi popisuje své nástroje textem. Invariant Labs v dubnu 2025 demonstrovali, že instrukce schované v popisu „kalkulačky" dokázaly manipulovat vedlejší, důvěryhodný e-mailový konektor tak, aby kopíroval odchozí zprávy útočníkovi. Uživatel tyhle instrukce nikdy nevidí.

3. Rug pull — důvěryhodný balíček se zvrhne po aktualizaci. Konektor postmark-mcp se měsíce tvářil neškodně. Verze 1.0.16 pak přidala skrytého BCC příjemce, který kopíroval odchozí e-maily na doménu útočníka. Postihlo to zhruba 300 organizací — včetně e-mailů s resetovacími odkazy na hesla. Automatická aktualizace dodala malware bez jakéhokoli nového schválení.

4. ClickFix — spustíš si to sám. Žádná prompt injection. Do README nebo SKILL.md se napíše „pro instalaci nejprve spusť tento příkaz" a uživatel ho poslechne. Při kampani ClawHavoc na začátku roku 2026 našli auditoři Koi Security 341 škodlivých skillů mezi 2 857 dostupnými; Antiy CERT jich sledoval 1 184 jen u 12 účtů. Terčem byly krypto peněženky, API klíče, SSH klíče a Telegram relace.

A pozor — riziko začíná ještě před instalací cokoli navíc. Check Point zjistil, že Claude Code mohl spustit příkazy z konfigurace repozitáře dřív, než uživatel dokončil proces potvrzení důvěry (CVE-2025-59536 a CVE-2026-21852, obě už záplatovaná). Samotné otevření cizího projektu v agentním prostředí může vytvořit cestu ke spuštění kódu, kterou obyčejná kontrola souborů neodhalí.

Checklist: jak ověřit MCP server před instalací

Následující postup ti nezabere víc než deset minut a zablokuje naprostou většinu výše popsaných útoků.

1. Ověř autora, ne popularitu. Je repozitář pod oficiálním účtem firmy, kterou konektor zastupuje? Odkazuje oficiální dokumentace služby přímo na tento repozitář? U postmark-mcp stačilo zajít na web Postmarku a zjistit, že o takovém konektoru nikdy neslyšeli. Popularity si nevšímej — hvězdičky i počty stažení se dají koupit za korunu.

2. Prohlédni historii repozitáře. Kdy vznikl? Škodlivé klony bývají měsíc staré s náhleným nárůstem aktivity. Koukni na přispěvatele, věk účtů a jestli historie commitů nedělá nesmyslné skoky. Tři měsíce uměle budované historie sice přelstít jdou, ale většinu řekných repozitářů prozradí právě věk a struktura.

3. Přečti popisy nástrojů (tool descriptions). Zkus npx @modelcontextprotocol/inspector a zkontroluj, jaké nástroje server registruje a co je v jejich popisu. Hledej instrukce mířené na agenta — „ignore previous instructions", „send data to", „do not mention", pokyny o kopírování souborů nebo volání externích URL. Akademická studie z roku 2026 prozkoumala 98 380 skillů ze dvou registrů: 157 bylo škodlivých a opakující se instrukce dala studii i název — „Do Not Mention This to the User".

4. Zamkni verzi. Rug pull funguje přes aktualizace. Nasazuj konkrétní verze (pin), ne latest. V CI si změny diffuj před každou aktualizací — rozdíl mezi verzí 1.0.15 a 1.0.16 u postmark-mcp byl jeden skrytý řádek a stačilo by ho uvidět.

5. Izoluj a omez přístupy. MCP server spusť v kontejneru nebo alespoň s vlastním API klíčem s minimálními oprávněními. Nemá důvod mít přístup k celému keychainu, SSH klíčům nebo filesystemu, když má jen číst data z jedné služby. Když agent spadne do rukou útočníka, ať má co nejméně co brát.

6. Sleduj odchozí provoz. Infostealer potřebuje data někam poslat. Lokálně můžeš odchozí spojení sledovat nástrojem jako Little Snitch nebo přes ss -tp a v podniku na úrovni firewallu. Neznámá doména v provozu nově nainstalovaného konektoru je signál k okamžité kontrole.

7. Nedůvěřuj ani doporučení agenta. ChatGPT i Geminu walmart-mcp doporučily, protože vypadal relevantně — nikoli proto, že by ho ověřily. Doporučení modelu berte jako tip k ověření, nikoli jako bezpečnostní audit.

Co s tím ve firmě

Pokud provozujete agenty týmově, sepište interní whitelist schválených MCP serverů a skillů a instalace mimo něj zakážete. To samo o sobě zablokuje AgentBaiting i ClickFix — agenti i kolegové si budou moct instalovat jen to, co někdo prošel checklistem výše. U aktualizací nastavte proces: diff, schválení, pak deploy. A auditujte pravidelně: co má agent dneska za přístupy, které z nich pořád potřebuje?

Nezapomeň ani na prostředí, kde agent běží. Rozbitá konfigurace cursoru nebo agentního IDE může změnit dřív schválené nastavení bez nového potvrzení — proto držte nástroje aktuální a projektu se sdílenými konfiguracemi dejte extra pozor.

Shrnutí

Ekosystém AI nástrojů roste rychleji, než roste jeho bezpečnostní infrastruktura. Falešné repozitáře, koupené hvězdičky a podvržené aktualizace jsou dnes levné a AI asistenti je ochotně amplifikují. Bránit se nemusíš ničím drahým — deset minut ověřování autora, historie, popisů nástrojů a zamknutá verze odrazí drtivou většinu útoků popsaných výše. A pokud má agent přístup k e-mailu, repozitářům nebo peněženkám, pak ověřování softwaru, kterému věří, není hygiene. Je to část práce.


Zdroje: Island (FakeGit, červenec 2026), Koi Security (postmark-mcp, ClawHavoc), Invariant Labs (tool poisoning), Check Point (MCPoison, CVE u Claude Code), akademická studie skill registrů 2026. Přehled přinesl AI News 23. 9. 2026.

Začínáte s AI?

Navštivte zacinamsai.cz — průvodce světem AI pro úplné začátečníky.

Přejít na Začínáme s AI →

// Další články, které by tě mohly zajímat

Potřebujete pomoct s AI automatizací?

Domluvte si nezávaznou konzultaci →