KI-BedrohungskatalogAnwendungs- und IntegrationssicherheitProduktion
MCP-Hijacking (Model Context Protocol)
Das Model Context Protocol (MCP) verbindet KI-Assistenten standardisiert mit externen Werkzeugen und Datenquellen. Angreifer kapern MCP-Server oder manipulieren deren Werkzeugbeschreibungen und steuern darüber, was das KI-System sieht und tut.
Beschreibung
MCP-Server stellen einem KI-System Werkzeuge bereit und beschreiben sie in Manifesten (Beschreibungsdateien), denen das System vertraut. Angreifer setzen an mehreren Stellen an: Sie betreiben oder übernehmen einen MCP-Server, verteilen zunächst harmlose Server und liefern später ein bösartiges Update aus, vergiften Werkzeugbeschreibungen mit versteckten Anweisungen oder klinken sich in ungesicherte Verbindungen ein (Man-in-the-Middle, das Mitlesen und Verändern der Übertragung). Die manipulierten Inhalte erreichen das Modell als scheinbar vertrauenswürdiger Kontext und hebeln die Vertrauensgrenze zwischen Anwendung und Modell aus. Tausende frei verfügbare MCP-Server sind ohne einheitliche Sicherheitsprüfung im Umlauf.
Mögliche Auswirkung
Angreifer lesen mit, was durch den Assistenten fließt, darunter E-Mails, Dokumente und Zugangsdaten, lösen Befehle im Rahmen der Rechte des Assistenten aus oder leiten Ergebnisse still um. Weil alles über legitime Werkzeugaufrufe läuft, fällt der Angriff im Betrieb kaum auf. Es drohen Datenabfluss mit DSGVO-Folgen, manipulierte Arbeitsergebnisse und Kontrollverlust über angebundene Systeme.
Beispiel
Ein Team bindet einen frei verfügbaren MCP-Server für den E-Mail-Versand an seinen KI-Assistenten an. Nach mehreren unauffälligen Versionen verteilt der Anbieter ein Update, das jede versendete E-Mail als Blindkopie an den Angreifer weiterleitet.
Empfohlene Gegenmaßnahmen (6)
Jede Maßnahme nennt ihre Maßnahmenart, Wirkung, Umsetzungsebene und die Begründung der Einordnung.
Authentifizierte MCP-Server-VerbindungenTechnisch
- Wirkung
- Präventiv
- Umsetzungsebene
- Anwendung, API & Agenten, Infrastruktur
- Begründung der Einordnung
- „Authentifizierte MCP-Server-Verbindungen“ ist primär technisch: Maschinell erzwungene Identitäts-, Berechtigungs- oder Bereichsregeln begrenzen unzulässige Zugriffe und Aktionen.
Signierung und Verifikation von Tool-ManifestenTechnisch
- Wirkung
- Präventiv, Aufdeckend
- Umsetzungsebene
- Anwendung, API & Agenten, Lieferkette
- Ergänzende Maßnahmenart
- Organisatorisch & prozessual
- Begründung der Einordnung
- „Signierung und Verifikation von Tool-Manifesten“ ist primär technisch: Kryptografische oder maschinenprüfbare Merkmale sichern Vertraulichkeit, Integrität oder Herkunft; ergänzt durch verbindliche Abläufe.
TLS-geschützter MCP-TransportTechnisch
- Wirkung
- Präventiv
- Umsetzungsebene
- Anwendung, API & Agenten, Infrastruktur
- Begründung der Einordnung
- „TLS-geschützter MCP-Transport“ ist primär technisch: Kryptografische oder maschinenprüfbare Merkmale sichern Vertraulichkeit, Integrität oder Herkunft.
Allowlist zugelassener MCP-ServerTechnisch
- Wirkung
- Präventiv
- Umsetzungsebene
- Anwendung, API & Agenten, Organisation, Lieferkette
- Ergänzende Maßnahmenart
- Governance & Compliance
- Begründung der Einordnung
- „Allowlist zugelassener MCP-Server“ ist primär technisch: Maschinell erzwungene Identitäts-, Berechtigungs- oder Bereichsregeln begrenzen unzulässige Zugriffe und Aktionen; ergänzt durch Regeln und Aufsicht.
Laufzeit-Integritätsprüfung der Tool-DefinitionenTechnisch
- Wirkung
- Präventiv, Aufdeckend
- Umsetzungsebene
- Anwendung, API & Agenten, Nutzung & Betrieb
- Begründung der Einordnung
- „Laufzeit-Integritätsprüfung der Tool-Definitionen“ ist primär technisch: Software oder Analysewerkzeuge erzeugen und bewerten systematisch Messwerte, Abweichungen oder Angriffsindikatoren.
Audit-Logging von MCP-InteraktionenTechnisch
- Wirkung
- Aufdeckend
- Umsetzungsebene
- Anwendung, API & Agenten, Nutzung & Betrieb
- Ergänzende Maßnahmenart
- Organisatorisch & prozessual
- Begründung der Einordnung
- „Audit-Logging von MCP-Interaktionen“ ist primär technisch: Software oder Analysewerkzeuge erzeugen und bewerten systematisch Messwerte, Abweichungen oder Angriffsindikatoren; ergänzt durch verbindliche Abläufe.
Standard-Zuordnungen
Verifizierte Fundstellen in OWASP, NIST AI RMF, MITRE ATLAS, EU AI Act und weiteren Rahmenwerken. Die Zuordnungen sind taxonomisch, kein Konformitätsnachweis.
Belegte Referenzen (14)
Jede Referenz nennt Rahmenwerk, Fundstelle und die herausgebende Organisation.
- OWASP LLM Top 10 ASI01:2026 Agent Goal HijackASI01 Agent Goal Hijack, pp. 9–11 of the official PDF OWASP FoundationOriginal
- OWASP LLM Top 10 ASI02:2026 Tool Misuse and ExploitationASI02 Tool Misuse and Exploitation, pp. 12–14 of the official PDF OWASP FoundationOriginal
- OWASP LLM Top 10 ASI04:2026 Agentic Supply Chain VulnerabilitiesASI04 Agentic Supply Chain Vulnerabilities, pp. 18–20 of the official PDF OWASP FoundationOriginal
- OWASP LLM Top 10 LLM01:2025 Prompt InjectionLLM01:2025 Prompt Injection, official category page OWASP FoundationOriginal
- OWASP LLM Top 10 LLM06:2025 Excessive AgencyLLM06:2025 Excessive Agency, official category page OWASP FoundationOriginal
- NIST AI RMF Abschnitt 3.5 Security of AgentsAbschnitt 3.5, p. 54 National Institute of Standards and Technology (NIST)Original
- NIST AI RMF NISTAML.015 Indirect Prompt InjectionTaxonomy Index, pp. x–xi; Abschnitt 3.4, pp. 50–53; Glossary, p. 110 National Institute of Standards and Technology (NIST)Original
- NIST AI RMF NISTAML.039 Compromising connected resourcesTaxonomy Index, p. xi; Abschnitt 3.4.3, pp. 52–53 National Institute of Standards and Technology (NIST)Original
- MITRE ATLAS AML.T0048 External HarmsATLAS.yaml technique object with id AML.T0048 (pinned release v5.6.0) MITREOriginal
- MITRE ATLAS AML.T0051 LLM Prompt InjectionATLAS.yaml technique object with id AML.T0051 (pinned release v5.6.0) MITREOriginal
- MITRE ATLAS AML.T0053 AI Agent Tool InvocationATLAS.yaml technique object with id AML.T0053 (pinned release v5.6.0) MITREOriginal
- EU AI Act Article 14(4)(d) Human oversightArticle 14(4)(d); for automation bias, Article 14(4)(b) European Union (EUR-Lex)Original
- EU AI Act Article 9(1), 9(2)(a), 9(2)(d) Risk management systemArticle 9(1), 9(2)(a), 9(2)(d), read with Article 9(3) European Union (EUR-Lex)Original
- BSI R28 Indirect Prompt Injections (Text)Kap. 4, R28, p. 33 Bundesamt für Sicherheit in der Informationstechnik (BSI)Original
Begriffe auf dieser Seite
Fachbegriffe aus dem Glossar, die in diesem Eintrag vorkommen. Jeder Verweis führt zur vollständigen Erklärung.
- MCP (Model Context Protocol) Offener Standard, über den ein Modell Werkzeuge und Datenquellen anbindet.
Verwandte Bedrohungen
Weitere Einträge aus der Themengruppe Anwendungs- und Integrationssicherheit.
Diese Bedrohung im eigenen System bewerten
Die Live-Demo enthält alle 52 Bedrohungen dieses Katalogs samt EU-AI-Act- und DSGVO-Einwertung. Die kostenlosen Einzelmodule decken KI-Risiko, EU-KI-VO und DSGVO ab. Ohne Registrierung; die Bewertung läuft lokal in Ihrem Browser.
Diesen Eintrag zitieren
Für Berichte, Richtlinien oder interne Unterlagen; der Link führt direkt auf diesen Eintrag.
„MCP-Hijacking (Model Context Protocol)“. Versatile AI Risk Assessment, KI-Bedrohungskatalog, Stand Juli 2026. https://www.versatile-ai-risk-assessment.com/wissensbasis/bedrohungen/mcp-hijacking/