---
title: "postmark-mcp: Bösartiger MCP-Server kopierte jede E-Mail · DotsAgent"
description: "postmark-mcp 1.0.16 auf npm schickte heimlich eine Blindkopie jeder verarbeiteten E-Mail an einen Angreifer. Koi Security bezeichnete es als den ersten bekannten bösartigen MCP-Server."
url: https://dotsagent.io/de/security/incidents/2025-09-postmark-mcp-backdoor
---

25. September 2025

MAL-2025-47604

# postmark-mcp: Bösartiger MCP-Server kopierte jede E-Mail

postmark-mcp 1.0.16 auf npm schickte heimlich eine Blindkopie jeder verarbeiteten E-Mail an einen Angreifer. Koi Security bezeichnete es als den ersten bekannten bösartigen MCP-Server.

## Was passiert ist

Am 25. September 2025 meldete Koi Security postmark-mcp, ein npm-Paket, das als MCP-Server zum Versenden von E-Mails über Postmark diente. Version 1.0.16 fügte jeder versendeten E-Mail die Adresse phan@giftshop[.]club als BCC-Empfänger hinzu.

Koi bezeichnete es als den ersten bekannten bösartigen MCP-Server auf npm. Postmark veröffentlichte eine Warnung zu dem Paket; es wird unter MAL-2025-47604 geführt.

## Warum es funktioniert hat

Ein MCP-Server verfügt über alle Zugriffsrechte, die Sie ihm einräumen – in diesem Fall auf E-Mail-Inhalte und zum Versenden von E-Mails. Wenn Sie Updates installieren, ohne den Diff zu prüfen, wird eine geänderte Version mit demselben Vertrauensniveau ausgeführt wie die Version, die Sie ursprünglich geprüft haben.

## Was zu tun ist

- Fixieren Sie MCP-Server-Pakete auf exakte Versionen und prüfen Sie vor dem Update den Diff.
- Bevorzugen Sie Server, die vom Anbieter des angebundenen Dienstes veröffentlicht werden.
- Beschränken Sie den ausgehenden Netzwerkzugriff jedes MCP-Servers auf die benötigte API.
- Prüfen Sie die Protokolle ausgehender E-Mails auf unerwartete BCC-Empfänger.

[Skills, Plugins und MCP-Server prüfen](https://dotsagent.io/de/security#supplyChainVetting)[Ausgehenden Netzwerkzugriff einschränken](https://dotsagent.io/de/security#egressControl)

- [OpenClaw Control UI gab Gateway-Tokens preis und ermöglichte RCE mit einem Klick](https://dotsagent.io/de/security/incidents/2026-01-openclaw-control-ui-rce)

- [Amazon Q Developer-Erweiterung mit Lösch-Prompt ausgeliefert](https://dotsagent.io/de/security/incidents/2025-07-amazon-q-wiper-prompt)

[Sicherheits-Checkliste durcharbeiten →](https://dotsagent.io/de/security/checklist)

## Quellen

1. [koi.ai](https://www.koi.ai/blog/postmark-mcp-npm-malicious-backdoor-email-theft)/blog/postmark-mcp-npm-malicious-backdoor-email-theft
2. [postmarkapp.com](https://postmarkapp.com/blog/information-regarding-malicious-postmark-mcp-package)/blog/information-regarding-malicious-postmark-mcp-package

Unabhängige Referenz für alle, die KI-Agenten entwickeln. Wir sind mit keinem der hier genannten Anbieter verbunden.

© 2026 DotsAgent · Fakten geprüft am 1. Oktober 2026
