MAL-2025-47604postmark-mcp: malafide MCP-server stuurde alle e-mails door
postmark-mcp 1.0.16 op npm stuurde ongemerkt een blinde kopie van elke verwerkte e-mail naar een aanvaller. Koi Security noemde dit de eerste bekende malafide MCP-server.
Wat is er gebeurd
Op 25 september 2025 meldde Koi Security dat postmark-mcp, een npm-pakket dat als MCP-server e-mail via Postmark verstuurde, in versie 1.0.16 het adres phan@giftshop[.]club als BCC-ontvanger aan elke verzonden e-mail toevoegde.
Koi noemde dit de eerste bekende kwaadaardige MCP-server op npm. Postmark publiceerde een melding over het pakket. Het wordt bijgehouden als MAL-2025-47604.
Waarom het werkte
Een MCP-server draait met de toegang die je hem geeft: in dit geval tot e-mailinhoud en de mogelijkheid om e-mail te versturen. Als je updates installeert zonder de diff te lezen, draait de gewijzigde versie met hetzelfde vertrouwensniveau als de versie die je oorspronkelijk hebt gecontroleerd.
Wat u kunt doen
- Zet MCP-serverpakketten vast op exacte versies en controleer de diff voordat je ze bijwerkt.
- Geef de voorkeur aan servers die zijn gepubliceerd door de leverancier van de service waarmee ze verbinding maken.
- Beperk het uitgaande netwerkverkeer van elke MCP-server tot de API die hij nodig heeft.
- Controleer de logs van uitgaande e-mail op onverwachte BCC-ontvangers.
Controleer skills, plugins en MCP-serversBeperk uitgaand netwerkverkeer
OpenClaw Control UI lekte gatewaytokens en maakte RCE met één klik mogelijk
Amazon Q Developer-extensie uitgebracht met een prompt om gegevens te wissen
Doorloop de beveiligingschecklist →