dotsagent.io
言語:日本語
MAL-2025-47604

postmark-mcp:悪意のある MCP サーバーがすべてのメールをコピー

npm 上の postmark-mcp 1.0.16 は、処理したすべてのメールの BCC を攻撃者にひそかに送信していました。Koi Security は、これを初めて確認された悪意のある MCP サーバーと報告しました。

何が起きたか

2025年9月25日、Koi Securityは、Postmark経由でメールを送信するMCPサーバーとして動作するnpmパッケージ、postmark-mcpについて報告しました。バージョン1.0.16では、送信するすべてのメールにphan@giftshop[.]clubをBCC受信者として追加していました。

Koiは、このパッケージをnpmで確認された初の悪意あるMCPサーバーと説明しました。Postmarkはこのパッケージについて注意喚起を公開しており、MAL-2025-47604として追跡されています。

なぜ成功したか

MCPサーバーは、与えられたアクセス権限で動作します。このケースでは、メールの内容を参照し、メールを送信できる権限です。差分を確認せずに更新をインストールすると、変更後のバージョンも、最初に審査したバージョンと同じ信頼のもとで動作します。

対策

  • MCPサーバーのパッケージは特定のバージョンに固定し、更新前に差分を確認してください。
  • 接続先サービスの提供元が公開しているサーバーを優先してください。
  • 各MCPサーバーの外向き通信を、必要なAPIのみに制限してください。
  • 送信メールのログを確認し、予期しないBCC受信者がいないか調べてください。

スキル、プラグイン、MCPサーバーを審査する外向きのネットワークアクセスを制限する

セキュリティチェックリストを確認する →

出典

  1. koi.ai/blog/postmark-mcp-npm-malicious-backdoor-email-theft
  2. postmarkapp.com/blog/information-regarding-malicious-postmark-mcp-package