---
title: "postmark-mcp：恶意 MCP 服务器暗中复制所有邮件 · DotsAgent"
description: "npm 上的 postmark-mcp 1.0.16 会悄悄将其处理的每封邮件密送给攻击者。Koi Security 称这是已知的首个恶意 MCP 服务器。"
url: https://dotsagent.io/zh/security/incidents/2025-09-postmark-mcp-backdoor
---

2025年9月25日

MAL-2025-47604

# postmark-mcp：恶意 MCP 服务器暗中复制所有邮件

npm 上的 postmark-mcp 1.0.16 会悄悄将其处理的每封邮件密送给攻击者。Koi Security 称这是已知的首个恶意 MCP 服务器。

## 事件经过

2025 年 9 月 25 日，Koi Security 报告了 postmark-mcp，这是一个 npm 包，可作为 MCP server 通过 Postmark 发送邮件。1.0.16 版本将 phan@giftshop[.]club 添加为每封邮件的密送收件人。

Koi 称这是 npm 上已知的首个恶意 MCP server。Postmark 发布了有关该软件包的公告，该事件被追踪为 MAL-2025-47604。

## 攻击奏效的原因

MCP server 会拥有你授予它的所有权限；在这个案例中，它可以访问邮件内容并发送邮件。如果安装更新时不查看 diff，更新后的版本就会继承你最初审核的版本所拥有的信任和权限。

## 应对措施

- 将 MCP server 软件包固定到确切版本，并在更新前检查 diff。
- 优先选择由其所连接服务的供应商发布的 server。
- 限制每个 MCP server 的出站网络访问，只允许连接其所需的 API。
- 检查外发邮件日志，留意意外的密送收件人。

[审查技能、插件和 MCP 服务器](https://dotsagent.io/zh/security#supplyChainVetting)[限制出站网络访问](https://dotsagent.io/zh/security#egressControl)

- [OpenClaw Control UI 泄露 gateway token，导致一键 RCE](https://dotsagent.io/zh/security/incidents/2026-01-openclaw-control-ui-rce)

- [Amazon Q Developer 扩展中包含擦除数据的提示词](https://dotsagent.io/zh/security/incidents/2025-07-amazon-q-wiper-prompt)

[查看安全检查清单 →](https://dotsagent.io/zh/security/checklist)

## 来源

1. [koi.ai](https://www.koi.ai/blog/postmark-mcp-npm-malicious-backdoor-email-theft)/blog/postmark-mcp-npm-malicious-backdoor-email-theft
2. [postmarkapp.com](https://postmarkapp.com/blog/information-regarding-malicious-postmark-mcp-package)/blog/information-regarding-malicious-postmark-mcp-package

为 AI agent 开发者提供的独立参考资料。与此处提及的任何厂商均无关联。

© 2026 DotsAgent · 事实核查日期：2026年10月1日
