MAL-2025-47604postmark-mcp : un serveur MCP malveillant copiait tous les e-mails
postmark-mcp 1.0.16 sur npm envoyait discrètement une copie cachée de chaque e-mail traité à un attaquant. Koi Security l'a qualifié de premier serveur MCP malveillant connu.
Ce qui s’est passé
Le 25 September 2025, Koi Security a signalé postmark-mcp, un package npm qui fonctionnait comme serveur MCP pour envoyer des e-mails via Postmark. La version 1.0.16 ajoutait l’adresse phan@giftshop[.]club en copie cachée à chaque e-mail envoyé.
Koi l’a décrit comme le premier serveur MCP malveillant connu sur npm. Postmark a publié un avis concernant le package, référencé sous MAL-2025-47604.
Pourquoi l’attaque a fonctionné
Un serveur MCP dispose des accès que vous lui accordez — dans ce cas, le contenu des e-mails et la possibilité d’en envoyer. Si vous installez des mises à jour sans examiner le diff, la nouvelle version s’exécute avec le même niveau de confiance que celle que vous aviez initialement vérifiée.
Mesures à prendre
- Verrouillez les packages des serveurs MCP sur des versions précises et examinez le diff avant toute mise à jour.
- Privilégiez les serveurs publiés par le fournisseur du service auquel ils se connectent.
- Limitez le trafic réseau sortant de chaque serveur MCP à l’API dont il a besoin.
- Vérifiez les logs des e-mails sortants pour repérer les destinataires en copie cachée inattendus.
Vérifier les skills, plugins et serveurs MCPLimiter l’accès réseau sortant
La Control UI d’OpenClaw a exposé des tokens de gateway et permis une RCE en un clic
L'extension Amazon Q Developer a été publiée avec un prompt destructeur
Suivre la checklist de sécurité →