MAL-2025-47604postmark-mcp:悪意のある MCP サーバーがすべてのメールをコピー
npm 上の postmark-mcp 1.0.16 は、処理したすべてのメールの BCC を攻撃者にひそかに送信していました。Koi Security は、これを初めて確認された悪意のある MCP サーバーと報告しました。
何が起きたか
2025年9月25日、Koi Securityは、Postmark経由でメールを送信するMCPサーバーとして動作するnpmパッケージ、postmark-mcpについて報告しました。バージョン1.0.16では、送信するすべてのメールにphan@giftshop[.]clubをBCC受信者として追加していました。
Koiは、このパッケージをnpmで確認された初の悪意あるMCPサーバーと説明しました。Postmarkはこのパッケージについて注意喚起を公開しており、MAL-2025-47604として追跡されています。
なぜ成功したか
MCPサーバーは、与えられたアクセス権限で動作します。このケースでは、メールの内容を参照し、メールを送信できる権限です。差分を確認せずに更新をインストールすると、変更後のバージョンも、最初に審査したバージョンと同じ信頼のもとで動作します。
対策
- MCPサーバーのパッケージは特定のバージョンに固定し、更新前に差分を確認してください。
- 接続先サービスの提供元が公開しているサーバーを優先してください。
- 各MCPサーバーの外向き通信を、必要なAPIのみに制限してください。
- 送信メールのログを確認し、予期しないBCC受信者がいないか調べてください。
スキル、プラグイン、MCPサーバーを審査する外向きのネットワークアクセスを制限する