MAL-2025-47604postmark-mcp: Bösartiger MCP-Server kopierte jede E-Mail
postmark-mcp 1.0.16 auf npm schickte heimlich eine Blindkopie jeder verarbeiteten E-Mail an einen Angreifer. Koi Security bezeichnete es als den ersten bekannten bösartigen MCP-Server.
Was passiert ist
Am 25. September 2025 meldete Koi Security postmark-mcp, ein npm-Paket, das als MCP-Server zum Versenden von E-Mails über Postmark diente. Version 1.0.16 fügte jeder versendeten E-Mail die Adresse phan@giftshop[.]club als BCC-Empfänger hinzu.
Koi bezeichnete es als den ersten bekannten bösartigen MCP-Server auf npm. Postmark veröffentlichte eine Warnung zu dem Paket; es wird unter MAL-2025-47604 geführt.
Warum es funktioniert hat
Ein MCP-Server verfügt über alle Zugriffsrechte, die Sie ihm einräumen – in diesem Fall auf E-Mail-Inhalte und zum Versenden von E-Mails. Wenn Sie Updates installieren, ohne den Diff zu prüfen, wird eine geänderte Version mit demselben Vertrauensniveau ausgeführt wie die Version, die Sie ursprünglich geprüft haben.
Was zu tun ist
- Fixieren Sie MCP-Server-Pakete auf exakte Versionen und prüfen Sie vor dem Update den Diff.
- Bevorzugen Sie Server, die vom Anbieter des angebundenen Dienstes veröffentlicht werden.
- Beschränken Sie den ausgehenden Netzwerkzugriff jedes MCP-Servers auf die benötigte API.
- Prüfen Sie die Protokolle ausgehender E-Mails auf unerwartete BCC-Empfänger.
Skills, Plugins und MCP-Server prüfenAusgehenden Netzwerkzugriff einschränken
OpenClaw Control UI gab Gateway-Tokens preis und ermöglichte RCE mit einem Klick
Amazon Q Developer-Erweiterung mit Lösch-Prompt ausgeliefert
Sicherheits-Checkliste durcharbeiten →