Anthropic이 MCP를 발표한 이후 공개 서버가 1만 개를 넘어섰다. SDK 월간 다운로드 수는 9700만 회다. ChatGPT, Claude, Cursor, Copilot이 모두 지원한다.
그리고 보안 연구원들이 자세히 살펴보기 시작했다.
그들이 발견한 것은 불편한 내용이다.
도구 중독 (Tool Poisoning)
현재 가장 흔한 MCP 공격 유형이다.
로직은 간단하다. MCP 서버는 AI 클라이언트에 도구 집합을 노출하며, 각 도구에는 이름과 설명이 있다. AI 모델은 도구 호출을 결정할 때 이 설명을 읽어 사용 방법을 판단한다.
이 설명에 악성 명령이 숨겨져 있다면?
공격자는 도구 설명에 숨겨진 프롬프트 인젝션을 삽입하여, 모델이 정상 도구를 실행하는 동시에 사용자 데이터를 외부 주소로 유출하거나 읽어서는 안 될 파일을 읽는 등의 추가 작업을 조용히 수행하도록 할 수 있다.
Adversa AI의 연구에 따르면 Anthropic, OpenAI, Cursor, Zapier 등 거의 모든 주요 MCP 클라이언트가 이러한 공격의 영향을 받는 것으로 확인되었다.
리소스 증폭 공격 (Resource Amplification)
이것은 더 교묘하다.
악성 MCP 서버는 AI 에이전트를 도구 호출 루프에 빠뜨릴 수 있다. 각 도구 호출이 다음 호출을 촉발하고, 여러 계층으로 중첩되지만 외부에서는 보이지 않는다.
실험 데이터에 따르면 이 공격은 단일 쿼리의 실제 계산 비용을 정상 수준의 658배로 증폭시킬 수 있으며, 표준 보안 탐지를 트리거하지 않는다.
토큰당 과금되는 사용자에게는 청구서가 인지하지 못하는 사이에 폭등할 수 있음을 의미한다.
원격 코드 실행 (RCE)
가장 심각한 것이다.
연구원들은 CVSS 점수 9.0 이상의 취약점을 여러 개 발견했으며, 수십만 개의 MCP 설치에 영향을 미친다. 이러한 취약점을 악용하면 공격자는 피해자 시스템에서 임의 코드를 실행할 수 있다——즉, 완전한 제어가 가능하다.
전통적인 보안 수단이 무력화되는 이유
문제의 근본 원인은 MCP 아키텍처의 라우터가 LLM 그 자체라는 점이다.
전통적인 방화벽과 RBAC(역할 기반 접근 제어)는 정적 규칙에 의존하여 IP, 경로, 권한 테이블을 확인한다. 그러나 LLM의 도구 호출은 의미론적 판단에 기반한다. 정적 규칙으로 모델이 부적절한 행동을 하도록 설득되었는지 확인할 수는 없다.
방화벽은 모델에 프롬프트가 주입되어 도구 호출이 발생했음을 인식하지 못한다.
지금 할 수 있는 일
보안 커뮤니티는 이미 움직이기 시작했다:
- mcp-sec-audit 툴킷: 정적 및 동적 분석, MCPTox 벤치마크에서 100% 탐지율 달성
- SAFE-MCP 프레임워크: 커뮤니티 주도 보안 표준 (The New Stack이 상세 보도)
- Adversa AI는 매월 MCP 보안 리소스 요약을 발행하며, 2026년 4월 버전이 막 출시됨
프로덕션 환경에서 타사 MCP 서버를 통합했다면, 지금이 진지하게 평가해야 할 때다:
- 해당 서버가 신뢰할 수 있는 출처인가?
- 도구 설명에 이상한 내용이 없는가?
- 비정상적인 도구 호출 빈도를 탐지하는 메커니즘이 있는가?
MCP 채택 속도는 보안 메커니즘의 성숙 속도를 훨씬 앞지르고 있으며, 이 격차는 현실적인 위험이 되고 있다.
참고 출처: MCP is Alive, but Faces Challenges (AI Business); Building With MCP? Mind the Security Gaps (The New Stack); CocoLoop, Top MCP security resources — April 2026 (Adversa AI); MCP Security: TOP 25 MCP Vulnerabilities (Adversa AI)