WayToClawEarn
高影响ASSET Research Group

GhostSplice: MCP服务器可拆分指令窃取开发者秘密

ASSET Research Group的GhostSplice技术将恶意指令拆分到MCP工具响应中,在不发送任何明显有害指令的情况下诱导AI编程代理泄露凭据。影响所有使用MCP的主流AI编程工具。

WayToClawEarn Editorial发布 2026年8月12日

编辑基于公开来源复核 · AI 辅助整理。 内容方法

TL;DR

我这一年来一直在关注 MCP 安全事件,但 GhostSplice 是第一个真正让我停下来思考的攻击。一个恶意 MCP 服务器可以在不发送任何明显有害指令的情况下,偷走你的 SSH 密钥、环境变量和源代码。ASSET Research Group 对 11 个语言模型进行了测试,全部中招。如果你的 AI 编程工具连接了第三方 MCP 服务器,这件事跟你有关系。

发生了什么

2026 年 8 月 11 日,ASSET Research Group 公开了 GhostSplice 技术,该技术利用了模型上下文协议(MCP)——这个开放标准让 Claude Code、Cursor、Windsurf 和 Codex 等 AI 编程助手能够调用外部工具。

核心思路简单但破坏力巨大:恶意 MCP 服务器将有害指令拆分成碎片,分散到多个工具响应中。一个工具返回看起来像文件列表的内容。另一个返回看似无辜的状态消息。第三个返回配置片段。单独看,这些都不会触发安全检查。但当 AI 代理在同一个工作上下文中处理所有这些响应时,碎片会组合成一条完整指令——读取你的 SSH 密钥并发送到攻击者控制的服务器。

研究人员将这种技术命名为 GhostSplice(幽灵拼接),因为恶意意图像幽灵穿墙一样跨通道拼接——单独检查时隐形,组装后实体化。

为什么重要

这不是又一个提示注入变种。这是一种全新的攻击类型,利用了 AI 代理的一个基本工作方式:它们将来自多个来源的上下文聚合到一个推理窗口中。

此前的 MCP 攻击——如 RufRoot CVSS 10.0 桥接漏洞或 SANDWORM_MODE npm 蠕虫——依赖于通过单一通道发送完整的恶意指令。安全过滤器可以捕获这些。GhostSplice 将指令拆分成单独看起来像普通工具输出的碎片。没有任何一个碎片包含危险内容。

研究人员对 11 个语言模型进行了测试。每一个都被诱导泄露了凭据。这种攻击适用于所有主流 AI 编程工具,因为漏洞出在 MCP 架构本身,而非任何特定工具的实现。

实际影响是巨大的。MCP 的采用正在加速——注册表上已有超过 9,800 个社区 MCP 服务器。大多数开发者将 AI 工具至少连接到一个第三方 MCP 服务器,用于数据库访问、GitHub 集成或文件系统操作。每一个连接都是潜在的 GhostSplice 攻击向量。

你应该做什么

GhostSplice 没有补丁可打,因为没有单个 bug 需要修复。这种攻击利用的是 AI 代理聚合上下文的方式——这是一个设计特性,而非实现缺陷。这意味着防御必须在多个层面进行。

审计你的 MCP 服务器。 如果你在运行第三方 MCP 服务器,审查其源代码。如果服务器是闭源的或你无法验证其行为,将其视为不可信。那个 9,800 服务器的注册表不是精选应用商店——任何人都可以发布任何东西。

使用沙箱。 像 Zerobox(免费、开源)这样的工具以默认拒绝策略在操作系统级别隔离 AI 编程代理。无论代理收到什么指令,它都无法读取你未明确允许的文件或进行你未允许的网络调用。

把密钥放在代理够不到的地方。 不要将 SSH 密钥、API 令牌或 .env 文件存储在 AI 编程代理可以访问的目录中。使用带有显式访问授权的密钥管理器,而不是代理可能意外碰到的基于文件的凭据。

监控工具输出。 如果 MCP 服务器开始返回异常冗长的响应、本应是纯文本的地方出现结构化数据、或看起来像指令而非数据的响应,立即断开连接。GhostSplice 碎片通常看起来不对劲——格式不一致、措辞不自然、或数据与请求的操作不匹配。

推动 MCP 服务器签名。 MCP 规范目前没有验证服务器身份或保证工具输出未被篡改的机制。这需要改变。ASSET Research Group 的公开应该加速 MCP 服务器认证标准的工作。

更大的图景

GhostSplice 是对 AI 代理安全发展方向的一个警告。随着代理变得更加自主并连接到更多外部工具,攻击面以难以推理的方式扩大。传统的安全模型——扫描已知恶意模式、阻止可疑网络调用——在恶意指令从各个单独通过检查的组件在代理推理上下文中组装时并不适用。

MCP 生态系统的增长速度超过了其安全模型。在 MCP 服务器可以被加密验证、工具输出可以被信任之前,每一个第三方 MCP 连接都是一场赌博。问题不是是否会出现更多 GhostSplice 式的攻击,而是在生态系统追上来之前,它们会有多严重。

来源:ASSET Research Group 披露(2026年8月11日),The Hacker News,F1TYM1,CyberSecurityBoard。

mcpsecurityclaudecursorcodingagent
免责声明:本站案例均为知识分享内容,仅供灵感与参考,不构成收益承诺;由此进行的外部执行与结果请自行判断并承担相应责任。