---
title: "postmark-mcp: un servidor MCP malicioso copiaba todos los correos · DotsAgent"
description: "postmark-mcp 1.0.16, publicado en npm, enviaba a escondidas una copia oculta de cada correo que gestionaba a un atacante. Koi Security lo calificó como el primer servidor MCP malicioso conocido."
url: https://dotsagent.io/es/security/incidents/2025-09-postmark-mcp-backdoor
---

25 de septiembre de 2025

MAL-2025-47604

# postmark-mcp: un servidor MCP malicioso copiaba todos los correos

postmark-mcp 1.0.16, publicado en npm, enviaba a escondidas una copia oculta de cada correo que gestionaba a un atacante. Koi Security lo calificó como el primer servidor MCP malicioso conocido.

## Qué ocurrió

El 25 de septiembre de 2025, Koi Security informó sobre postmark-mcp, un paquete de npm que funcionaba como servidor MCP para enviar correo a través de Postmark. La versión 1.0.16 añadió la dirección phan@giftshop[.]club como destinatario en copia oculta (BCC) de todos los correos que enviaba.

Koi lo describió como el primer servidor MCP malicioso conocido en npm. Postmark publicó un aviso sobre el paquete, que está registrado como MAL-2025-47604.

## Por qué funcionó

Un servidor MCP se ejecuta con los permisos que le concedas; en este caso, acceso al contenido del correo y capacidad para enviar mensajes. Si instalas actualizaciones sin revisar el diff, la versión modificada se ejecuta con el mismo nivel de confianza que la versión que verificaste inicialmente.

## Qué hacer

- Fija las versiones exactas de los paquetes de servidores MCP y revisa el diff antes de actualizar.
- Da preferencia a los servidores publicados por el proveedor del servicio al que se conectan.
- Limita el tráfico de red saliente de cada servidor MCP a la API que necesita.
- Revisa los registros de correo saliente para detectar destinatarios inesperados en copia oculta.

[Verifica skills, plugins y servidores MCP](https://dotsagent.io/es/security#supplyChainVetting)[Restringe el tráfico de red saliente](https://dotsagent.io/es/security#egressControl)

- [Control UI de OpenClaw filtraba tokens del gateway y permitía RCE con un clic](https://dotsagent.io/es/security/incidents/2026-01-openclaw-control-ui-rce)

- [La extensión Amazon Q Developer incluía un prompt para borrar datos](https://dotsagent.io/es/security/incidents/2025-07-amazon-q-wiper-prompt)

[Sigue la lista de comprobación de seguridad →](https://dotsagent.io/es/security/checklist)

## Fuentes

1. [koi.ai](https://www.koi.ai/blog/postmark-mcp-npm-malicious-backdoor-email-theft)/blog/postmark-mcp-npm-malicious-backdoor-email-theft
2. [postmarkapp.com](https://postmarkapp.com/blog/information-regarding-malicious-postmark-mcp-package)/blog/information-regarding-malicious-postmark-mcp-package

Referencia independiente para quienes crean agentes de IA. No estamos afiliados a ninguno de los proveedores mencionados aquí.

© 2026 DotsAgent · Datos verificados el 1 de octubre de 2026
