Versatile AI Risk Assessment

KI-BedrohungskatalogAnwendungs- und IntegrationssicherheitProduktion

MCP-Hijacking (Model Context Protocol)

Das Model Context Protocol (MCP) verbindet KI-Assistenten standardisiert mit externen Werkzeugen und Datenquellen. Angreifer kapern MCP-Server oder manipulieren deren Werkzeugbeschreibungen und steuern darüber, was das KI-System sieht und tut.

Stand: Juli 2026 · Katalogversion 2026.07.17.3 · 6 Gegenmaßnahmen · 14 belegte Quellen

Beschreibung

MCP-Server stellen einem KI-System Werkzeuge bereit und beschreiben sie in Manifesten (Beschreibungsdateien), denen das System vertraut. Angreifer setzen an mehreren Stellen an: Sie betreiben oder übernehmen einen MCP-Server, verteilen zunächst harmlose Server und liefern später ein bösartiges Update aus, vergiften Werkzeugbeschreibungen mit versteckten Anweisungen oder klinken sich in ungesicherte Verbindungen ein (Man-in-the-Middle, das Mitlesen und Verändern der Übertragung). Die manipulierten Inhalte erreichen das Modell als scheinbar vertrauenswürdiger Kontext und hebeln die Vertrauensgrenze zwischen Anwendung und Modell aus. Tausende frei verfügbare MCP-Server sind ohne einheitliche Sicherheitsprüfung im Umlauf.

Mögliche Auswirkung

Angreifer lesen mit, was durch den Assistenten fließt, darunter E-Mails, Dokumente und Zugangsdaten, lösen Befehle im Rahmen der Rechte des Assistenten aus oder leiten Ergebnisse still um. Weil alles über legitime Werkzeugaufrufe läuft, fällt der Angriff im Betrieb kaum auf. Es drohen Datenabfluss mit DSGVO-Folgen, manipulierte Arbeitsergebnisse und Kontrollverlust über angebundene Systeme.

Beispiel

Ein Team bindet einen frei verfügbaren MCP-Server für den E-Mail-Versand an seinen KI-Assistenten an. Nach mehreren unauffälligen Versionen verteilt der Anbieter ein Update, das jede versendete E-Mail als Blindkopie an den Angreifer weiterleitet.

Empfohlene Gegenmaßnahmen (6)

Jede Maßnahme nennt ihre Maßnahmenart, Wirkung, Umsetzungsebene und die Begründung der Einordnung.

Standard-Zuordnungen

Verifizierte Fundstellen in OWASP, NIST AI RMF, MITRE ATLAS, EU AI Act und weiteren Rahmenwerken. Die Zuordnungen sind taxonomisch, kein Konformitätsnachweis.

OWASP LLM Top 10 ASI01:2026 · ASI02:2026 · ASI04:2026 · LLM01:2025 · LLM06:2025NIST AI RMF Abschnitt 3.5 · NISTAML.015 · NISTAML.039MITRE ATLAS AML.T0048 · AML.T0051 · AML.T0053EU AI Act Article 14(4)(d) · Article 9(1), 9(2)(a), 9(2)(d)BSI R28

Belegte Referenzen (14)

Jede Referenz nennt Rahmenwerk, Fundstelle und die herausgebende Organisation.

Begriffe auf dieser Seite

Fachbegriffe aus dem Glossar, die in diesem Eintrag vorkommen. Jeder Verweis führt zur vollständigen Erklärung.

Weitere Einträge aus der Themengruppe Anwendungs- und Integrationssicherheit.

Diese Bedrohung im eigenen System bewerten

Die Live-Demo enthält alle 52 Bedrohungen dieses Katalogs samt EU-AI-Act- und DSGVO-Einwertung. Die kostenlosen Einzelmodule decken KI-Risiko, EU-KI-VO und DSGVO ab. Ohne Registrierung; die Bewertung läuft lokal in Ihrem Browser.

Diesen Eintrag zitieren

Für Berichte, Richtlinien oder interne Unterlagen; der Link führt direkt auf diesen Eintrag.

„MCP-Hijacking (Model Context Protocol)“. Versatile AI Risk Assessment, KI-Bedrohungskatalog, Stand Juli 2026.
https://www.versatile-ai-risk-assessment.com/wissensbasis/bedrohungen/mcp-hijacking/

← Zurück zum vollständigen Katalog