MAL-2025-47604postmark-mcp: il server MCP malevolo copiava tutte le email
postmark-mcp 1.0.16 su npm inviava di nascosto a un aggressore una copia nascosta di ogni email gestita. Koi Security lo ha definito il primo server MCP malevolo noto.
Cosa è successo
Il 25 settembre 2025 Koi Security ha segnalato postmark-mcp, un pacchetto npm che funzionava come server MCP per inviare email tramite Postmark. La versione 1.0.16 ha aggiunto l'indirizzo phan@giftshop[.]club come destinatario in BCC di ogni email inviata.
Koi lo ha descritto come il primo server MCP dannoso noto su npm. Postmark ha pubblicato un avviso sul pacchetto, identificato con MAL-2025-47604.
Perché ha funzionato
Un server MCP viene eseguito con gli accessi che gli concedi: in questo caso, il contenuto delle email e la possibilità di inviarle. Se installi gli aggiornamenti senza leggere le differenze, la versione modificata viene eseguita con lo stesso livello di fiducia di quella che avevi verificato inizialmente.
Cosa fare
- Fissa le versioni esatte dei pacchetti dei server MCP e controlla le differenze prima di aggiornare.
- Preferisci i server pubblicati dal fornitore del servizio a cui si connettono.
- Limita il traffico di rete in uscita di ogni server MCP all'API di cui ha bisogno.
- Controlla i log della posta in uscita per individuare destinatari in BCC imprevisti.
Verifica skill, plugin e server MCPLimita l'accesso alla rete in uscita
La Control UI di OpenClaw ha esposto i token del gateway, consentendo RCE con un clic
L'estensione Amazon Q Developer includeva un prompt progettato per cancellare i dati
Segui la checklist di sicurezza →