---
title: "postmark-mcp: خادم MCP خبيث نسخ كل رسائل البريد الإلكتروني · DotsAgent"
description: "كان postmark-mcp 1.0.16 على npm يرسل سرًا نسخة مخفية من كل رسالة بريد إلكتروني يعالجها إلى مهاجم. ووصفته Koi Security بأنه أول خادم MCP خبيث معروف."
url: https://dotsagent.io/ar/security/incidents/2025-09-postmark-mcp-backdoor
---

25 سبتمبر 2025

MAL-2025-47604

# postmark-mcp: خادم MCP خبيث نسخ كل رسائل البريد الإلكتروني

كان postmark-mcp 1.0.16 على npm يرسل سرًا نسخة مخفية من كل رسالة بريد إلكتروني يعالجها إلى مهاجم. ووصفته Koi Security بأنه أول خادم MCP خبيث معروف.

## ما الذي حدث

في 25 September 2025، أبلغت Koi Security عن postmark-mcp، وهي حزمة npm تعمل كخادم MCP لإرسال البريد عبر Postmark. أضاف الإصدار 1.0.16 العنوان phan@giftshop[.]club كمستلم نسخة مخفية (BCC) لكل رسالة بريد إلكتروني يرسلها.

وصفتها Koi بأنها أول خادم MCP ضار معروف على npm. ونشرت Postmark إشعارًا بشأن الحزمة، وهي مدرجة تحت الرمز MAL-2025-47604.

## لماذا نجح الهجوم

يعمل خادم MCP بالصلاحيات التي تمنحه إياها؛ وفي هذه الحالة، الوصول إلى محتوى البريد الإلكتروني والقدرة على إرسال الرسائل. إذا ثبّت التحديثات من دون مراجعة الفروقات، فسيعمل الإصدار المعدّل بالثقة نفسها التي منحتها للإصدار الذي تحققت منه في البداية.

## ما ينبغي فعله

- ثبّت إصدارات حزم خوادم MCP، وراجع الفروقات قبل التحديث.
- فضّل الخوادم التي تنشرها الشركة الموفرة للخدمة التي تتصل بها.
- قيّد اتصالات الشبكة الصادرة لكل خادم MCP بحيث تقتصر على API الذي يحتاج إليه.
- تحقق من سجلات البريد الصادر بحثًا عن مستلمين غير متوقعين في نسخة BCC.

[دقّق في المهارات والإضافات وخوادم MCP](https://dotsagent.io/ar/security#supplyChainVetting)[قيّد الوصول الصادر إلى الشبكة](https://dotsagent.io/ar/security#egressControl)

- [واجهة Control UI في OpenClaw سرّبت رموز gateway وأتاحت RCE بنقرة واحدة](https://dotsagent.io/ar/security/incidents/2026-01-openclaw-control-ui-rce)

- [إضافة Amazon Q Developer تضمنت prompt لمحو البيانات](https://dotsagent.io/ar/security/incidents/2025-07-amazon-q-wiper-prompt)

[اتبع قائمة التحقق الأمنية →](https://dotsagent.io/ar/security/checklist)

## المصادر

1. [koi.ai](https://www.koi.ai/blog/postmark-mcp-npm-malicious-backdoor-email-theft)/blog/postmark-mcp-npm-malicious-backdoor-email-theft
2. [postmarkapp.com](https://postmarkapp.com/blog/information-regarding-malicious-postmark-mcp-package)/blog/information-regarding-malicious-postmark-mcp-package

مرجع مستقل لمطوّري وكلاء الذكاء الاصطناعي. لا تربطنا أي علاقة بأي من المورّدين المذكورين هنا.

© 2026 DotsAgent · تم التحقق من المعلومات في 1 أكتوبر 2026
