B
今週中
AIコーディングアシスタントが利用するModel Context Protocol (MCP) の脆弱性を悪用した「GhostSplice」という攻撃手法
📌 一言でいうと
AIコーディングアシスタントが利用するModel Context Protocol (MCP) の脆弱性を悪用した「GhostSplice」という攻撃手法が報告されました。悪意のあるMCPサーバーが指示を断片化して送信することで、AIエージェントにSSHキーや環境変数などの機密情報を外部へ送信させることが可能です。単一の指示では拒否されるような攻撃的な要求も、複数のルーチンな指示に分割することで検知を回避し、エージェント側で再構成させる仕組みです。
🔍該当判定
- CursorやClineなどのAIコーディングエディタを利用している
- AIエディタに外部のMCPサーバー(Model Context Protocol)を連携させている
- AIエディタにSSH鍵や環境変数(.env)などの機密情報へのアクセス権限を与えている
上記いずれにも該当しない → 静観でOK
✅該当時の対応
信頼できないMCPサーバーの導入を避け、AIエージェントに与える権限(ファイルアクセスやネットワーク通信)を最小限に制限することを推奨します。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】Model Context Protocol (MCP) を利用したAIエージェントへの攻撃手法について
お疲れさまです。AIコーディングアシスタントにおける新たな攻撃手法「GhostSplice」に関する情報共有です。
■ 概要
悪意のあるMCPサーバーが、攻撃指示を複数の断片に分割してAIエージェントに送信し、機密情報(SSHキー、環境変数等)を窃取させる手法です。指示を分割することで、AIの安全フィルターによる検知を回避し、エージェント内部で指示を再構成させます。
■ 影響範囲
- Model Context Protocol (MCP) を利用して外部ツールと連携しているAIコーディングツールおよびエージェント
■ 対応手順
1. 開発環境で利用しているMCPサーバーの信頼性を確認し、未検証のサードパーティ製サーバーの利用を制限する。
2. AIエージェントがアクセス可能なディレクトリや環境変数の権限を最小化(Least Privilege)する。
3. エージェントによる外部へのデータ送信ログを監視し、不審な通信がないか確認する。
■ 参考情報
- ASSET Research Group による GhostSplice 調査レポート
対応優先度: 中
対応期限: 順次対応
お疲れさまです。AIコーディングアシスタントにおける新たな攻撃手法「GhostSplice」に関する情報共有です。
■ 概要
悪意のあるMCPサーバーが、攻撃指示を複数の断片に分割してAIエージェントに送信し、機密情報(SSHキー、環境変数等)を窃取させる手法です。指示を分割することで、AIの安全フィルターによる検知を回避し、エージェント内部で指示を再構成させます。
■ 影響範囲
- Model Context Protocol (MCP) を利用して外部ツールと連携しているAIコーディングツールおよびエージェント
■ 対応手順
1. 開発環境で利用しているMCPサーバーの信頼性を確認し、未検証のサードパーティ製サーバーの利用を制限する。
2. AIエージェントがアクセス可能なディレクトリや環境変数の権限を最小化(Least Privilege)する。
3. エージェントによる外部へのデータ送信ログを監視し、不審な通信がないか確認する。
■ 参考情報
- ASSET Research Group による GhostSplice 調査レポート
対応優先度: 中
対応期限: 順次対応
Subject: [Security Advisory] AI Agent Exfiltration via Model Context Protocol (MCP)
Dear IT/Security Team,
We are sharing information regarding a new attack technique called "GhostSplice" targeting AI coding assistants.
■ Overview
GhostSplice allows a malicious MCP server to exfiltrate sensitive data (e.g., SSH keys, environment secrets) by splitting a malicious request into multiple routine-looking fragments. This bypasses safety filters by ensuring no single fragment is flagged as harmful, while the AI agent reconstructs the full instruction in its context.
■ Scope
- AI coding tools and agents utilizing the Model Context Protocol (MCP) for external tool integration.
■ Recommended Actions
1. Audit and restrict the use of unverified third-party MCP servers within development environments.
2. Implement the principle of least privilege for AI agents, limiting their access to sensitive files and environment variables.
3. Monitor outbound network traffic from AI agents for unauthorized data exfiltration.
■ Reference
- ASSET Research Group research on GhostSplice
Priority: Medium
Deadline: As soon as possible
Dear IT/Security Team,
We are sharing information regarding a new attack technique called "GhostSplice" targeting AI coding assistants.
■ Overview
GhostSplice allows a malicious MCP server to exfiltrate sensitive data (e.g., SSH keys, environment secrets) by splitting a malicious request into multiple routine-looking fragments. This bypasses safety filters by ensuring no single fragment is flagged as harmful, while the AI agent reconstructs the full instruction in its context.
■ Scope
- AI coding tools and agents utilizing the Model Context Protocol (MCP) for external tool integration.
■ Recommended Actions
1. Audit and restrict the use of unverified third-party MCP servers within development environments.
2. Implement the principle of least privilege for AI agents, limiting their access to sensitive files and environment variables.
3. Monitor outbound network traffic from AI agents for unauthorized data exfiltration.
■ Reference
- ASSET Research Group research on GhostSplice
Priority: Medium
Deadline: As soon as possible