Investigadores demuestran cómo servidores MCP maliciosos pueden acceder al historial de mensajes de WhatsApp
Investigadores de Invariant Labs han revelado una vulnerabilidad crítica en sistemas de agentes conectados al protocolo Model Context Protocol (MCP), que permite a un servidor MCP malicioso extraer el historial de mensajes de WhatsApp de un usuario. El ataque se aprovecha del hecho de que un agente puede estar conectado tanto a un servidor MCP de confianza (como el de WhatsApp) como a uno malicioso, lo que permite manipular su comportamiento sin alertar al usuario. El truco consiste en usar una técnica de ‘sleeper attack’, donde una herramienta inicialmente inofensiva cambia su descripción después de ser aprobada, lo que le permite reprogramar al agente y exfiltrar información confidencial. El contenido del mensaje puede contener datos ocultos que solo son visibles si el usuario desplaza el texto horizontalmente, aprovechando la interfaz de usuario moderna que oculta barras de desplazamiento. Además, no es necesaria una interacción directa entre el agente y el servidor malicioso durante la exfiltración. Este tipo de ataque subraya las debilidades del ecosistema MCP y pone en evidencia la facilidad con la que se pueden ejecutar inyecciones indirectas de instrucciones. Invariant Labs insta a los usuarios y desarrolladores a extremar precauciones cuando trabajen con servidores MCP no verificados.
