dotsagent.io
Sprache:Deutsch
MAL-2025-47604

postmark-mcp: Bösartiger MCP-Server kopierte jede E-Mail

postmark-mcp 1.0.16 auf npm schickte heimlich eine Blindkopie jeder verarbeiteten E-Mail an einen Angreifer. Koi Security bezeichnete es als den ersten bekannten bösartigen MCP-Server.

Was passiert ist

Am 25. September 2025 meldete Koi Security postmark-mcp, ein npm-Paket, das als MCP-Server zum Versenden von E-Mails über Postmark diente. Version 1.0.16 fügte jeder versendeten E-Mail die Adresse phan@giftshop[.]club als BCC-Empfänger hinzu.

Koi bezeichnete es als den ersten bekannten bösartigen MCP-Server auf npm. Postmark veröffentlichte eine Warnung zu dem Paket; es wird unter MAL-2025-47604 geführt.

Warum es funktioniert hat

Ein MCP-Server verfügt über alle Zugriffsrechte, die Sie ihm einräumen – in diesem Fall auf E-Mail-Inhalte und zum Versenden von E-Mails. Wenn Sie Updates installieren, ohne den Diff zu prüfen, wird eine geänderte Version mit demselben Vertrauensniveau ausgeführt wie die Version, die Sie ursprünglich geprüft haben.

Was zu tun ist

  • Fixieren Sie MCP-Server-Pakete auf exakte Versionen und prüfen Sie vor dem Update den Diff.
  • Bevorzugen Sie Server, die vom Anbieter des angebundenen Dienstes veröffentlicht werden.
  • Beschränken Sie den ausgehenden Netzwerkzugriff jedes MCP-Servers auf die benötigte API.
  • Prüfen Sie die Protokolle ausgehender E-Mails auf unerwartete BCC-Empfänger.

Skills, Plugins und MCP-Server prüfenAusgehenden Netzwerkzugriff einschränken

Sicherheits-Checkliste durcharbeiten →

Quellen

  1. koi.ai/blog/postmark-mcp-npm-malicious-backdoor-email-theft
  2. postmarkapp.com/blog/information-regarding-malicious-postmark-mcp-package