dotsagent.io
언어:한국어
MAL-2025-47604

postmark-mcp: 악성 MCP 서버가 모든 이메일을 복사

npm에 배포된 postmark-mcp 1.0.16은 처리하는 모든 이메일의 숨은 참조 사본을 공격자에게 몰래 전송했습니다. Koi Security는 이를 최초로 확인된 악성 MCP 서버라고 밝혔습니다.

무슨 일이 있었나

2025년 9월 25일, Koi Security는 Postmark를 통해 이메일을 보내는 MCP 서버로 동작하는 npm 패키지 postmark-mcp에 대해 보고했습니다. 버전 1.0.16은 이 패키지가 보내는 모든 이메일에 phan@giftshop[.]club 주소를 BCC 수신자로 추가했습니다.

Koi는 이 패키지를 npm에서 알려진 최초의 악성 MCP 서버라고 설명했습니다. Postmark는 해당 패키지에 관한 공지를 게시했으며, 이 사건은 MAL-2025-47604로 추적되고 있습니다.

공격이 성공한 이유

MCP 서버는 제공받은 권한을 그대로 사용합니다. 이 사례에서는 이메일 내용에 접근하고 이메일을 보낼 수 있었습니다. 변경 사항을 확인하지 않고 업데이트를 설치하면, 변경된 버전도 처음 검토한 버전과 동일한 신뢰 수준으로 실행됩니다.

대응 방법

  • MCP 서버 패키지는 정확한 버전으로 고정하고, 업데이트 전에 diff를 검토하세요.
  • 연결 대상 서비스의 공급업체가 게시한 서버를 우선 사용하세요.
  • 각 MCP 서버의 아웃바운드 네트워크를 필요한 API로 제한하세요.
  • 발신 메일 로그에서 예상하지 못한 BCC 수신자가 있는지 확인하세요.

스킬, 플러그인, MCP 서버 검증아웃바운드 네트워크 접근 제한

보안 체크리스트 확인하기 →

출처

  1. koi.ai/blog/postmark-mcp-npm-malicious-backdoor-email-theft
  2. postmarkapp.com/blog/information-regarding-malicious-postmark-mcp-package