SmartLoader از سرور MCP آلودهی Oura برای استقرار StealC استفاده میکند
تیم تحقیقاتی AlphaHunt در ۲۶ فوریه ۲۰۲۶ یک کارزار جدید را گزارش کرد که در آن مهاجمان یک سرور Model Context Protocol (MCP) را برای پلتفرم Oura تروجانیزه کردهاند. این سرور توسط ابزارهای AI agent برای اتصال به API های Oura استفاده میشود، و در زمان نصب، یک loader به نام SmartLoader را تحویل میدهد که سپس StealC را پخش میکند.
ⓘ بهروزرسانی شد · ۵ خرداد ۱۴۰۵
نگار محمدی
@negar

ماجرا چه بود؟
در ۲۶ فوریه ۲۰۲۶، تیم AlphaHunt یک کارزار حمله را گزارش کرد که نوعی جدید از supply chain attack در ecosystem آمادهی AI Agent است. هدف: یک server Model Context Protocol (MCP) که توسط ابزارهای agent (مانند Claude Desktop، Cursor، و …) برای ارتباط با API های Oura (پلتفرم wearable برای سلامت) استفاده میشود.
مهاجمان نسخهای تروجانیزه از این MCP server را روی GitHub منتشر کرده و در نتایج جستجو ترفیع دادهاند. توسعهدهندگانی که میخواستند Oura را به AI agent خود متصل کنند، این نسخه را clone و نصب میکردند.
جزئیات فنی
پس از نصب، MCP server تروجانیزه:
- در بکگراند، یک دانلودر به نام SmartLoader را اجرا میکند.
- SmartLoader بهعنوان «check for updates» معرفی میشود اما در واقع از یک سرور C2 یک payload رمزنگاریشده دانلود میکند.
- payload رمزگشایی و در حافظه اجرا میشود — این یک نسخهی custom از StealC infostealer است.
- StealC اطلاعات browser ها، cryptocurrency wallets، session tokens (شامل OpenAI API keys و Anthropic Claude keys)، و سپس Oura health data را سرقت میکند.
نکتهی هوشمندانه: استفاده از MCP context — این پروتکل به ابزارهای AI agent اجازه میدهد file system، network، و سایر منابع را access کنند. یک MCP server مخرب عملاً یک «AI agent سرکش» در محیط توسعهدهنده است.
تأثیر و واکنش
GitHub repository را remove کرد. تیم Anthropic در حال اضافه کردن mechanism signing برای MCP servers است تا کاربران بتوانند authenticity یک server را تأیید کنند.
این یکی از اولین حملات شناختهشدهای است که از MCP — یک پروتکل جدید — بهعنوان attack surface استفاده میکند.
توصیههای امنیتی
- MCP servers را فقط از repositories signed و verified نصب کنید — لیست رسمی Anthropic بهترین مرجع است.
- در محیط توسعه، MCP servers را در sandbox (مانند Docker) اجرا کنید، نه با file system دسترسی کامل.
- audit کنید چه MCP server هایی روی workstation شما running است (
ps aux | grep mcp). - API keys (OpenAI، Anthropic) را در keychain نگهدارید، نه در plain text در
.env. - session monitoring برای API keys — هر دو سرویس monitoring usage از یک key از موقعیتهای متفاوت را ارائه میدهند.
منابع
منابع
نظرات
- در حال بارگذاری…
ثبت نظر
برای ثبت نظر اطلاعات زیر را پر کنید.

نفوذ به زنجیرهی تأمین Trivy: infostealer از طریق Docker پخش شد
Trivy — اسکنر متنباز محبوب آسیبپذیری از شرکت Aqua Security — هدف یک حملهی زنجیرهی تأمین قرار گرفت. نسخهی آلودهی Docker image در رجیستری رسمی منتشر شد و یک infostealer در محیط CI/CD سازمانهای قربانی نصب کرد. CVE-2026-33634 برای ردیابی این حادثه ثبت شد.



