MAL-2025-47604postmark-mcp: kinopya ng mapaminsalang MCP server ang lahat ng email
Palihim na nagpadala ang postmark-mcp 1.0.16 sa npm ng blind copy ng bawat email na pinangasiwaan nito sa isang attacker. Tinawag ito ng Koi Security na unang kilalang mapaminsalang MCP server.
Ano ang nangyari
Noong 25 September 2025, iniulat ng Koi Security ang postmark-mcp, isang npm package na gumagana bilang MCP server para magpadala ng email sa pamamagitan ng Postmark. Idinagdag ng bersyong 1.0.16 ang address na phan@giftshop[.]club bilang BCC recipient sa bawat email na ipinadala nito.
Ayon sa Koi, ito ang unang kilalang malisyosong MCP server sa npm. Naglabas ang Postmark ng abiso tungkol sa package, at sinusubaybayan ito bilang MAL-2025-47604.
Bakit ito nagtagumpay
Tumatakbo ang isang MCP server nang may anumang access na ibinigay mo rito—sa kasong ito, access sa nilalaman ng email at kakayahang magpadala ng mail. Kung nag-i-install ka ng mga update nang hindi sinusuri ang diff, tatakbo ang binagong bersyon nang may kaparehong antas ng tiwala sa bersyong una mong sinuri.
Ano ang dapat gawin
- I-pin ang mga MCP server package sa eksaktong bersyon at suriin ang diff bago mag-update.
- Mas piliin ang mga server na inilathala ng vendor ng serbisyong kinokonektahan ng mga ito.
- Limitahan ang papalabas na network access ng bawat MCP server sa API na kailangan nito.
- Suriin ang mga log ng papalabas na mail para sa mga hindi inaasahang BCC recipient.
Siyasatin ang mga skill, plugin at MCP serverLimitahan ang papalabas na access sa network
Naglantad ng gateway token ang OpenClaw Control UI, na nagbigay-daan sa RCE sa isang click
May prompt na pambura ng data ang Amazon Q Developer extension na inilabas
Sundin ang checklist sa seguridad →