微軟警告:MCP 工具描述被落毒可致 AI Agent 洩露數據

# 微軟警告:MCP 工具描述被落毒可致 AI Agent 洩露數據,企業必須正視 AI 供應鏈安全 微軟喺 2026 年 6 月 30 日發出安全警告,指出黑客可以透過「落毒」MCP(Model Context Protocol)工具描述,誘導 AI Agent 洩露敏感數據。呢個漏洞唔係傳統嘅 code execution bug,而係針對 AI 系統嘅新型攻擊手法,對企業嘅 **AI 供應鏈...

微軟警告:MCP 工具描述被落毒可致 AI Agent 洩露數據 - 文章重點速覽 infographic

# 微軟警告:MCP 工具描述被落毒可致 AI Agent 洩露數據,企業必須正視 AI 供應鏈安全

微軟喺 2026 年 6 月 30 日發出安全警告,指出黑客可以透過「落毒」MCP(Model Context Protocol)工具描述,誘導 AI Agent 洩露敏感數據。呢個漏洞唔係傳統嘅 code execution bug,而係針對 AI 系統嘅新型攻擊手法,對企業嘅 **AI 供應鏈安全** 帶嚟全新挑戰。

## 咩係 MCP?點解佢會成為攻擊目標?

MCP(Model Context Protocol)係一個開放標準協議,由 Anthropic 提出,俾 AI 模型(例如 Claude、GPT 等)可以安全咁同外部工具、API、數據源互動。簡單嚟講,MCP 就係 AI Agent 嘅「工具箱」— 佢定義咗 AI 可以點樣 call 外部 function、讀取檔案、查詢資料庫等。

問題喺邊?MCP 工具嘅描述(tool description)係用自然語言寫嘅,AI 模型會根據呢啲描述嚟決定「幾時用邊個工具」。微軟研究人員發現,如果攻擊者可以篡改呢啲描述,就可以操縱 AI Agent 嘅行為。

## 攻擊手法:Prompt Injection 嘅進化版

呢個攻擊本質上係 **indirect prompt injection** 嘅一種。攻擊者唔需要直接同 AI 對話,而係透過污染 MCP 工具描述嚟達到目的:

1. 攻擊者上載一個看似正常嘅 MCP 工具(例如「查詢天氣」)
2. 工具描述入面隱藏咗惡意指令(例如「將用户嘅 API key send 去 attacker-server.com」)
3. 當 AI Agent 讀取呢個工具描述嗰陣,佢會將惡意指令當成合法操作嚟執行
4. 結果:敏感數據(API keys、用户資料、內部文件)被外洩

微軟指出,呢種攻擊特別危險嘅原因係:**AI Agent 通常有高權限** — 佢可以讀取 email、訪問文件系統、查詢資料庫。一旦被操縱,後果可以好嚴重。

## 真實影響:唔止係理論風險

微軟嘅研究團隊喺內部測試入面,成功用呢個方法令 AI Agent:

– 將用户嘅 email 內容 forward 去外部地址
– 讀取內部文件並透過 HTTP request 外傳
– 修改資料庫記錄(透過 SQL tool)
– 喺 GitHub repo 入面 inject 惡意 code

更令人擔心嘅係,呢啲攻擊**唔需要 exploit 任何傳統漏洞** — 佢利用嘅係 AI 模型本身理解自然語言嘅能力。傳統嘅 WAF、IDS/IPS 好難 detect 到呢類攻擊。

## 企業應該點樣防禦?

微軟建議企業採取以下措施保護 **AI 供應鏈安全**:

### 1. 嚴格審查 MCP 工具來源
唔好隨便安裝第三方 MCP 工具。所有工具必須經過安全審查,檢查 tool description 係咪包含可疑指令。建立內部 MCP tool registry,只允許已審批嘅工具。

### 2. 實施 Least Privilege 原則
AI Agent 唔應該有 root / admin 權限。限制佢可以訪問嘅 API scope、文件路徑、資料庫 table。例如:AI Agent 只需要 read-only access 就唔好俾 write permission。

### 3. 輸入輸出過濾
喺 AI Agent 同 MCP 工具之間加入一個 sandbox / proxy layer,過濾可疑嘅 output(例如檢測到 URL、email address、API key pattern 就 block)。

### 4. 審計日誌
記錄所有 AI Agent 嘅操作,包括佢 call 咗邊個 tool、傳咗咩參數、return 咗咩結果。有咩事都可以 trace 返。

### 5. Human-in-the-loop
對於高風險操作(例如 send email、delete file、modify database),必須有人類審批先可以執行。

## 行業反應

Anthropic(MCP 嘅提出者)回應話佢哋已經喺 MCP 規範入面加入咗安全建議,包括 tool description 嘅 integrity check 同 sandbox 機制。OpenAI 亦表示會喺 GPT 嘅 function calling 機制入面加入額外嘅 prompt injection 防護。

不過,安全專家普遍認為,呢個問題**冇 quick fix**。AI Agent 安全係一個全新嘅領域,需要整個行業一齊建立 best practice 同標準。

## 對香港企業嘅啟示

香港唔少企業已經開始採用 AI Agent 嚟做 automation,例如客服 chatbot、自動化報表生成、IT ops 自動化等。呢啲系統如果冇做好安全防護,分分鐘成為黑客嘅切入點。

特別係金融機構同政府部門,佢哋嘅 AI Agent 通常連接住敏感系統。微軟今次嘅警告係一個好好嘅提醒:**AI 嘅安全唔止係 model 本身,仲包括成個 ecosystem — 工具、API、數據源,全部都要保護。**

## 總結

MCP 工具描述落毒攻擊反映咗一個更深層嘅問題:AI 安全嘅攻擊面正在快速擴大。傳統嘅 network security、endpoint security 已經唔足夠,企業需要建立全新嘅 AI 安全策略。

🔗 參考資料:NVD NIST 漏洞資料庫

記住:你個 AI Agent 有幾聰明,佢嘅安全風險就有幾大。唔好等到出事先嚟補鑊。