---
title: "postmark-mcp: 악성 MCP 서버가 모든 이메일을 복사 · DotsAgent"
description: "npm에 배포된 postmark-mcp 1.0.16은 처리하는 모든 이메일의 숨은 참조 사본을 공격자에게 몰래 전송했습니다. Koi Security는 이를 최초로 확인된 악성 MCP 서버라고 밝혔습니다."
url: https://dotsagent.io/ko/security/incidents/2025-09-postmark-mcp-backdoor
---

2025년 9월 25일

MAL-2025-47604

# postmark-mcp: 악성 MCP 서버가 모든 이메일을 복사

npm에 배포된 postmark-mcp 1.0.16은 처리하는 모든 이메일의 숨은 참조 사본을 공격자에게 몰래 전송했습니다. Koi Security는 이를 최초로 확인된 악성 MCP 서버라고 밝혔습니다.

## 무슨 일이 있었나

2025년 9월 25일, Koi Security는 Postmark를 통해 이메일을 보내는 MCP 서버로 동작하는 npm 패키지 postmark-mcp에 대해 보고했습니다. 버전 1.0.16은 이 패키지가 보내는 모든 이메일에 phan@giftshop[.]club 주소를 BCC 수신자로 추가했습니다.

Koi는 이 패키지를 npm에서 알려진 최초의 악성 MCP 서버라고 설명했습니다. Postmark는 해당 패키지에 관한 공지를 게시했으며, 이 사건은 MAL-2025-47604로 추적되고 있습니다.

## 공격이 성공한 이유

MCP 서버는 제공받은 권한을 그대로 사용합니다. 이 사례에서는 이메일 내용에 접근하고 이메일을 보낼 수 있었습니다. 변경 사항을 확인하지 않고 업데이트를 설치하면, 변경된 버전도 처음 검토한 버전과 동일한 신뢰 수준으로 실행됩니다.

## 대응 방법

- MCP 서버 패키지는 정확한 버전으로 고정하고, 업데이트 전에 diff를 검토하세요.
- 연결 대상 서비스의 공급업체가 게시한 서버를 우선 사용하세요.
- 각 MCP 서버의 아웃바운드 네트워크를 필요한 API로 제한하세요.
- 발신 메일 로그에서 예상하지 못한 BCC 수신자가 있는지 확인하세요.

[스킬, 플러그인, MCP 서버 검증](https://dotsagent.io/ko/security#supplyChainVetting)[아웃바운드 네트워크 접근 제한](https://dotsagent.io/ko/security#egressControl)

- [OpenClaw Control UI, 게이트웨이 토큰 유출로 원클릭 RCE 가능](https://dotsagent.io/ko/security/incidents/2026-01-openclaw-control-ui-rce)

- [데이터 삭제 prompt가 포함된 Amazon Q Developer 확장 프로그램](https://dotsagent.io/ko/security/incidents/2025-07-amazon-q-wiper-prompt)

[보안 체크리스트 확인하기 →](https://dotsagent.io/ko/security/checklist)

## 출처

1. [koi.ai](https://www.koi.ai/blog/postmark-mcp-npm-malicious-backdoor-email-theft)/blog/postmark-mcp-npm-malicious-backdoor-email-theft
2. [postmarkapp.com](https://postmarkapp.com/blog/information-regarding-malicious-postmark-mcp-package)/blog/information-regarding-malicious-postmark-mcp-package

AI 에이전트를 만드는 개발자를 위한 독립적인 참고 자료입니다. 여기에 언급된 어떤 업체와도 제휴 관계가 없습니다.

© 2026 DotsAgent · 정보 확인일: 2026년 10월 1일
