MAL-2025-47604postmark-mcp: złośliwy serwer MCP kopiował każdą wiadomość e-mail
postmark-mcp 1.0.16 opublikowany w npm po cichu wysyłał napastnikowi ukrytą kopię każdej obsługiwanej wiadomości e-mail. Koi Security określiło go jako pierwszy znany złośliwy serwer MCP.
Co się stało
25 września 2025 r. Koi Security poinformowało o postmark-mcp — pakiecie npm działającym jako serwer MCP do wysyłania wiadomości e-mail przez Postmark. Wersja 1.0.16 dodawała adres phan@giftshop[.]club jako odbiorcę BCC każdej wysyłanej wiadomości.
Koi określiło go jako pierwszy znany złośliwy serwer MCP w npm. Postmark opublikował komunikat o pakiecie. Incydent jest śledzony pod numerem MAL-2025-47604.
Dlaczego się udało
Serwer MCP działa z uprawnieniami, które mu przyznasz — w tym przypadku ma dostęp do treści wiadomości e-mail i może je wysyłać. Jeśli instalujesz aktualizacje bez sprawdzenia diffu, nowa wersja działa z takim samym poziomem zaufania jak wersja, którą wcześniej zweryfikowano.
Co zrobić
- Przypinaj pakiety serwerów MCP do konkretnych wersji i przed aktualizacją sprawdzaj diff.
- Wybieraj serwery publikowane przez dostawcę usługi, z którą się łączą.
- Ogranicz ruch wychodzący każdego serwera MCP do API, którego potrzebuje.
- Sprawdzaj logi wysyłanych wiadomości pod kątem nieoczekiwanych odbiorców BCC.
Weryfikuj skills, pluginy i serwery MCPOgranicz ruch wychodzący
OpenClaw Control UI ujawniał tokeny gatewaya, umożliwiając RCE jednym kliknięciem
Rozszerzenie Amazon Q Developer zawierało prompt usuwający dane
Przejdź przez checklistę bezpieczeństwa →