Ein Internetdienst wird abgeschaltet. Nichts Ungewöhnliches. Die dazugehörige Domain läuft aus; niemand verlängert sie. Doch der Name des Dienstes bleibt in einem Verzeichnis stehen, sauber beschriftet und scheinbar vertrauenswürdig. Ein Fremder registriert die frei gewordene Adresse, richtet dort einen eigenen Server ein – und plötzlich verbinden sich KI-Agenten mit ihm, als wäre nie etwas geschehen. Sie schicken Dateien, stellen Anfragen, führen Befehle aus. Die Tür wurde nicht aufgebrochen. Sie stand noch im alten Adressbuch.
Genau dieses Szenario will das Sicherheitsunternehmen AIR in der offiziellen Registry des Model Context Protocol, kurz MCP, nachgestellt haben. Seine Forscher berichten von 155 Einträgen mit nicht mehr erreichbaren Diensten und erneut registrierbaren Domains. Nachdem das Team einige dieser Adressen übernommen hatte, konnte es nach eigenen Angaben neue MCP-Server unter der alten Identität bereitstellen. Mit ihnen verbundene Agenten behandelten sie weiterhin als legitime Gegenstelle. AIR nennt die Methode „MCPJacking“. Recherchequelle: AIR Research
Damit berührt die Untersuchung einen wunden Punkt der gegenwärtigen KI-Entwicklung. Modelle sollen nicht länger nur Texte formulieren oder Fragen beantworten. Sie bekommen Werkzeuge. Ein MCP-Server kann ihnen beispielsweise Zugriff auf E-Mails, Quellcode, Dateien, Datenbanken oder Geschäftsanwendungen verschaffen. Skills liefern zusätzliche Anweisungen und Arbeitsabläufe; Plugins bündeln mehrere solcher Fähigkeiten. Aus einem Sprachmodell wird so ein System, das nicht nur antwortet, sondern in seiner Umgebung handeln kann.
Vertrauen auf Knopfdruck
Das Model Context Protocol standardisiert die Verbindung zwischen einer KI-Anwendung und externen Werkzeugen oder Datenquellen. Seine offizielle Sicherheitsdokumentation formuliert die entscheidende Voraussetzung nüchtern: Ein MCP-Client vertraut dem Server, mit dem er verbunden wird. Lokal ausgeführte Server sollen deshalb wie andere installierte Software behandelt werden. Wer einen solchen Dienst aktiviert, gewährt ihm potenziell Zugriff auf genau jene Ressourcen, die er für seine Aufgabe benötigt. Recherchequelle: Model Context Protocol
Dieses Vertrauen ist praktisch – und gefährlich bequem. Bei herkömmlicher Software ist den meisten Nutzern zumindest bewusst, dass sie ein Programm installieren. Ein KI-Agent hingegen kann Erweiterungen mitten in einem Arbeitsablauf einsetzen, während an der Oberfläche lediglich ein Chatfenster zu sehen ist. Die eigentliche Technik verschwindet hinter freundlichen Sätzen. „Fasse die neuen Kundenmails zusammen“ klingt harmlos. Im Hintergrund darf der Agent dafür womöglich ein Postfach öffnen, Inhalte an einen externen Dienst übermitteln und weitere Aktionen auslösen.
Die offizielle MCP Registry soll Ordnung in dieses noch junge Ökosystem bringen. Wer dort einen Server veröffentlicht, muss seine Berechtigung für den verwendeten Namensraum belegen, etwa über ein GitHub-Konto oder durch DNS- beziehungsweise HTTP-Verifikation einer Domain. Geprüft wird auch die Zugehörigkeit bestimmter Softwarepakete. So lässt sich verhindern, dass jemand ohne Weiteres unter einem fremden Namen publiziert. Recherchequelle: MCP Registry
Die AIR-Untersuchung offenbart jedoch eine anders gelagerte Lücke. Eine Identität kann zum Zeitpunkt der Veröffentlichung korrekt sein und später den Besitzer wechseln. Domains verfallen, Projekte werden aufgegeben, Repositorys gelöscht, Entwicklerkonten übernommen. Eine einmal bestandene Prüfung sagt wenig darüber aus, wer Monate später am anderen Ende der Verbindung sitzt. Aus einer statischen Vertrauensentscheidung wird damit ein langfristiges Versprechen – eines, das technisch immer wieder neu überprüft werden müsste.
Eine Lieferkette, die sich bewegt
Software-Lieferketten sind kein neues Problem. Seit Jahrzehnten bestehen Programme aus Bibliotheken, Paketen und Komponenten anderer Anbieter. Wird eines dieser Glieder kompromittiert, kann schädlicher Code über reguläre Updates bei zahlreichen Nutzern landen. KI-Agenten bringen allerdings zusätzliche Bewegung ins Spiel: Manche Bestandteile werden erst im Einsatz ausgewählt oder aufgerufen. Die Lieferkette liegt nicht fertig im Karton. Sie setzt sich während des Betriebs immer wieder neu zusammen.
Die OWASP Foundation führt „Agentic Supply Chain Vulnerabilities“ daher als eigene Risikokategorie. Dazu gehören neben klassischen Abhängigkeiten auch Modelle, Plugins, Datensätze, andere Agenten und Schnittstellen wie MCP. Besonders heikel ist, dass externe Komponenten nicht nur Programmcode einschleusen können. Sie können auch Texte, Werkzeugbeschreibungen und Ergebnisse liefern, die ein Modell als Anweisung interpretieren könnte. Inhalt und Befehl stehen im selben Kontext – manchmal nur wenige Wörter voneinander entfernt. Recherchequelle: OWASP
Dass es längst nicht mehr um ein Randthema für einige experimentierfreudige Entwickler geht, legen Zahlen des Sicherheitsanbieters Snyk nahe. Für einen aktuellen Bericht wertete das Unternehmen anonymisierte Daten aus annähernd 10.000 Entwicklungsumgebungen aus. In 50,8 Prozent dieser untersuchten Umgebungen fanden sich aktive MCP-Verbindungen; insgesamt wurden 4.524 unterschiedliche Serverkonfigurationen erfasst. Bei einem von zwölf Entwicklern mit MCP-Servern verzeichnete Snyk mindestens einen Befund der Kategorien „hoch“ oder „kritisch“. Allerdings stammen die Daten aus Umgebungen, die Snyk untersucht hat, und lassen sich nicht ohne Weiteres auf sämtliche Entwickler übertragen. Recherchequelle: Snyk
Der Sicherheitsmarkt entdeckt die Lücke
Am 1. September 2026 trat AIR offiziell aus dem Stealth-Modus heraus. Nach Angaben von TechCrunch hat das Unternehmen in zwei kurz aufeinanderfolgenden Finanzierungsrunden insgesamt 50 Millionen US-Dollar eingesammelt. Sequoia führte die erste Runde über zehn Millionen US-Dollar an, Greenoaks die zweite über 40 Millionen US-Dollar. Bei AIR arbeiten demnach rund 40 Beschäftigte; das Unternehmen zählt mehr als 20 Kunden. Recherchequelle: TechCrunch
Die hohe Summe ist vor allem ein Marktsignal. Rund um die Erweiterungen von KI-Agenten bildet sich eine neue Sicherheitsbranche. AIR will Skills, Plugins, MCP-Server und Sub-Agenten fortlaufend untersuchen, riskante Verbindungen blockieren und Unternehmen ein geprüftes Verzeichnis bereitstellen. Das Unternehmen bezeichnet sein Konzept als „Firewall für den Kontext“: Gefährliche Inhalte sollen abgefangen werden, bevor sie den Kontext des Agenten erreichen. Recherchequelle: AIR
Die Dramaturgie der Anbieter darf dabei nicht mit unabhängiger Gewissheit verwechselt werden. Die 155 verwundbaren Registry-Einträge wurden von AIR selbst gemeldet; in den hier herangezogenen Quellen findet sich keine externe Bestätigung dieser Zahl. Zugleich verkauft das Unternehmen die entsprechende Schutztechnik. Das entwertet die Untersuchung nicht, verlangt aber Distanz. Sicherheitsfirmen leben davon, Gefahren früh zu erkennen – und davon, dass Kunden sie ernst nehmen.
Nicht nur einmal prüfen, sondern immer wieder
Für Unternehmen beginnt die Abwehr deshalb nicht mit einem weiteren blinkenden Dashboard, sondern mit einer unspektakulären Frage: Welche Agenten sind überhaupt aktiv, und womit dürfen sie sich verbinden? Ohne ein vollständiges Verzeichnis bleiben selbst gute Schutzmaßnahmen Stückwerk. Hinzu kommen begrenzte Berechtigungen, isolierte Ausführungsumgebungen und ausdrückliche Bestätigungen vor sensiblen Aktionen. Die MCP-Dokumentation empfiehlt unter anderem das Prinzip der geringsten Rechte sowie Sandboxing, sofern es technisch möglich ist.
Vor allem aber reicht eine einmalige Freigabe nicht aus. Die Identität eines Dienstes, seine Abhängigkeiten, Werkzeugbeschreibungen und angeforderten Rechte können sich verändern. Vertrauen muss widerrufbar bleiben. Ein Server, der gestern noch zuverlässig arbeitete, darf morgen nicht allein deshalb durchgelassen werden, weil sein Name bekannt aussieht.
Die unsichtbare Lieferkette der KI-Agenten besteht aus vielen kleinen Entscheidungen, die Menschen Maschinen überlassen und Maschinen für Menschen treffen. Darin liegt ihre Stärke. Und ihr Risiko. Denn der gefährlichste Fremde ist nicht unbedingt jener, der laut an die Tür klopft. Manchmal übernimmt er einfach die alte Adresse – und wird von allen Systemen noch immer mit Namen begrüßt.
Weiterführende Informationen
Quellenhinweis: Einzelne Fakten, Einschätzungen und Prognosen dieses Beitrags stützen sich auf Veröffentlichungen der nachfolgend genannten Unternehmen und Institutionen. Die Links dienen zugleich der weiterführenden Information.
Cloudflare – Was geschieht mit abgelaufenen Domains?
Erläutert, wie abgelaufene Domains freigegeben und von neuen Inhabern registriert werden können – den technischen Kern des von AIR beschriebenen MCPJacking-Angriffs.
https://www.cloudflare.com/de-de/learning/dns/glossary/expired-domains/
heise online – MCP Registry gestartet: Katalog für MCP-Server
Beschreibt die Veröffentlichung, Authentifizierung und Verifizierung von Servereinträgen und vermittelt damit das Vertrauensmodell der offiziellen MCP Registry.
https://www.heise.de/news/MCP-Registry-gestartet-Oeffentliche-MCP-Server-auf-einen-Blick-10637285.html
Snyk – Was fast 10.000 Entwicklerumgebungen über die Risiken agentischer Entwicklung zeigen
Präsentiert Snyks Originaldaten zur MCP-Verbreitung von 50,8 Prozent und zum hohen oder kritischen Sicherheitsbefund bei jedem zwölften MCP-Nutzer.
https://snyk.io/de/blog/agentic-development-security-ai-coding-risk/



