---
title: "postmark-mcp: kötü amaçlı MCP sunucusu tüm e-postaları kopyaladı · DotsAgent"
description: "npm'deki postmark-mcp 1.0.16, işlediği her e-postanın bir gizli kopyasını sessizce saldırgana gönderdi. Koi Security, bunu bilinen ilk kötü amaçlı MCP sunucusu olarak nitelendirdi."
url: https://dotsagent.io/tr/security/incidents/2025-09-postmark-mcp-backdoor
---

25 Eylül 2025

MAL-2025-47604

# postmark-mcp: kötü amaçlı MCP sunucusu tüm e-postaları kopyaladı

npm'deki postmark-mcp 1.0.16, işlediği her e-postanın bir gizli kopyasını sessizce saldırgana gönderdi. Koi Security, bunu bilinen ilk kötü amaçlı MCP sunucusu olarak nitelendirdi.

## Ne oldu

25 Eylül 2025'te Koi Security, Postmark üzerinden e-posta gönderen bir MCP sunucusu olarak çalışan postmark-mcp adlı npm paketini bildirdi. 1.0.16 sürümü, gönderdiği her e-postaya phan@giftshop[.]club adresini BCC alıcısı olarak ekliyordu.

Koi, bunu npm'de bilinen ilk kötü amaçlı MCP sunucusu olarak tanımladı. Postmark paket hakkında bir uyarı yayımladı. Paket MAL-2025-47604 olarak izleniyor.

## Neden işe yaradı

Bir MCP sunucusu, ona verdiğiniz erişimle çalışır; bu örnekte söz konusu erişim e-posta içeriğini görme ve e-posta gönderme yetkisiydi. Değişiklikleri incelemeden güncelleme yüklerseniz, değişen sürüm de ilk başta denetlediğiniz sürümle aynı güven düzeyinde çalışır.

## Ne yapmalı

- MCP sunucusu paketlerini tam sürüm numarasına sabitleyin ve güncellemeden önce değişiklikleri inceleyin.
- Bağlandıkları hizmetin sağlayıcısı tarafından yayımlanan sunucuları tercih edin.
- Her MCP sunucusunun giden ağ erişimini ihtiyaç duyduğu API ile sınırlandırın.
- Giden e-posta günlüklerinde beklenmeyen BCC alıcıları olup olmadığını kontrol edin.

[Skill'leri, eklentileri ve MCP sunucularını inceleyin](https://dotsagent.io/tr/security#supplyChainVetting)[Giden ağ erişimini kısıtlayın](https://dotsagent.io/tr/security#egressControl)

- [OpenClaw Control UI, gateway token'larını sızdırarak tek tıklamayla RCE'ye yol açtı](https://dotsagent.io/tr/security/incidents/2026-01-openclaw-control-ui-rce)

- [Amazon Q Developer uzantısıyla birlikte verileri silmeye yönelik bir prompt yayımlandı](https://dotsagent.io/tr/security/incidents/2025-07-amazon-q-wiper-prompt)

[Güvenlik kontrol listesini uygulayın →](https://dotsagent.io/tr/security/checklist)

## Kaynaklar

1. [koi.ai](https://www.koi.ai/blog/postmark-mcp-npm-malicious-backdoor-email-theft)/blog/postmark-mcp-npm-malicious-backdoor-email-theft
2. [postmarkapp.com](https://postmarkapp.com/blog/information-regarding-malicious-postmark-mcp-package)/blog/information-regarding-malicious-postmark-mcp-package

AI agent geliştirenler için bağımsız bir başvuru kaynağıdır. Burada adı geçen hiçbir sağlayıcıyla bağlantısı yoktur.

© 2026 DotsAgent · Bilgiler 1 Ekim 2026 tarihinde kontrol edildi
