MAL-2025-47604postmark-mcp: servidor MCP malicioso copiava todos os e-mails
postmark-mcp 1.0.16, disponível no npm, enviava às escondidas uma cópia oculta de todos os e-mails que processava para um invasor. A Koi Security o chamou de primeiro servidor MCP malicioso conhecido.
O que aconteceu
Em 25 September 2025, a Koi Security divulgou o postmark-mcp, um pacote npm que funcionava como servidor MCP para enviar e-mails pelo Postmark. A versão 1.0.16 adicionou o endereço phan@giftshop[.]club como destinatário em BCC em todos os e-mails enviados.
A Koi o descreveu como o primeiro servidor MCP malicioso conhecido no npm. O Postmark publicou um aviso sobre o pacote, que foi identificado como MAL-2025-47604.
Por que funcionou
Um servidor MCP tem o acesso que você concede a ele — neste caso, ao conteúdo dos e-mails e à capacidade de enviá-los. Se você instala atualizações sem conferir o diff, uma versão modificada é executada com o mesmo nível de confiança da versão que você avaliou originalmente.
O que fazer
- Fixe os pacotes de servidores MCP em versões exatas e confira o diff antes de atualizar.
- Prefira servidores publicados pelo fornecedor do serviço ao qual eles se conectam.
- Restrinja o tráfego de saída de cada servidor MCP à API de que ele precisa.
- Verifique os logs de e-mails enviados em busca de destinatários BCC inesperados.
Avalie skills, plugins e servidores MCPRestrinja o acesso à rede de saída
Control UI do OpenClaw expôs tokens do gateway e permitiu RCE com um clique
Extensão do Amazon Q Developer distribuída com um prompt destrutivo
Siga o checklist de segurança →