---
title: "postmark-mcp：悪意のある MCP サーバーがすべてのメールをコピー · DotsAgent"
description: "npm 上の postmark-mcp 1.0.16 は、処理したすべてのメールの BCC を攻撃者にひそかに送信していました。Koi Security は、これを初めて確認された悪意のある MCP サーバーと報告しました。"
url: https://dotsagent.io/ja/security/incidents/2025-09-postmark-mcp-backdoor
---

2025年9月25日

MAL-2025-47604

# postmark-mcp：悪意のある MCP サーバーがすべてのメールをコピー

npm 上の postmark-mcp 1.0.16 は、処理したすべてのメールの BCC を攻撃者にひそかに送信していました。Koi Security は、これを初めて確認された悪意のある MCP サーバーと報告しました。

## 何が起きたか

2025年9月25日、Koi Securityは、Postmark経由でメールを送信するMCPサーバーとして動作するnpmパッケージ、postmark-mcpについて報告しました。バージョン1.0.16では、送信するすべてのメールにphan@giftshop[.]clubをBCC受信者として追加していました。

Koiは、このパッケージをnpmで確認された初の悪意あるMCPサーバーと説明しました。Postmarkはこのパッケージについて注意喚起を公開しており、MAL-2025-47604として追跡されています。

## なぜ成功したか

MCPサーバーは、与えられたアクセス権限で動作します。このケースでは、メールの内容を参照し、メールを送信できる権限です。差分を確認せずに更新をインストールすると、変更後のバージョンも、最初に審査したバージョンと同じ信頼のもとで動作します。

## 対策

- MCPサーバーのパッケージは特定のバージョンに固定し、更新前に差分を確認してください。
- 接続先サービスの提供元が公開しているサーバーを優先してください。
- 各MCPサーバーの外向き通信を、必要なAPIのみに制限してください。
- 送信メールのログを確認し、予期しないBCC受信者がいないか調べてください。

[スキル、プラグイン、MCPサーバーを審査する](https://dotsagent.io/ja/security#supplyChainVetting)[外向きのネットワークアクセスを制限する](https://dotsagent.io/ja/security#egressControl)

- [OpenClaw Control UI、gateway tokenの漏えいでワンクリックRCEが可能に](https://dotsagent.io/ja/security/incidents/2026-01-openclaw-control-ui-rce)

- [データ消去を指示する prompt が Amazon Q Developer 拡張機能に混入](https://dotsagent.io/ja/security/incidents/2025-07-amazon-q-wiper-prompt)

[セキュリティチェックリストを確認する →](https://dotsagent.io/ja/security/checklist)

## 出典

1. [koi.ai](https://www.koi.ai/blog/postmark-mcp-npm-malicious-backdoor-email-theft)/blog/postmark-mcp-npm-malicious-backdoor-email-theft
2. [postmarkapp.com](https://postmarkapp.com/blog/information-regarding-malicious-postmark-mcp-package)/blog/information-regarding-malicious-postmark-mcp-package

AIエージェント開発者向けの独立したリファレンスです。ここに記載されているいずれのベンダーとも提携していません。

© 2026 DotsAgent · 確認日: 2026年10月1日
