MAL-2025-47604postmark-mcp: вредоносный MCP-сервер копировал всю почту
Версия postmark-mcp 1.0.16 на npm незаметно отправляла злоумышленнику скрытую копию каждого обработанного письма. Koi Security назвала её первым известным вредоносным MCP-сервером.
Что произошло
25 сентября 2025 года Koi Security сообщила о postmark-mcp — npm-пакете, который работал как MCP-сервер для отправки писем через Postmark. В версии 1.0.16 адрес phan@giftshop[.]club добавили в скрытую копию каждого отправленного письма.
Koi назвала его первым известным вредоносным MCP-сервером на npm. Postmark опубликовала предупреждение о пакете. Инцидент зарегистрирован под номером MAL-2025-47604.
Почему это сработало
MCP-сервер получает доступ, который вы ему предоставляете. В данном случае это содержимое писем и возможность отправлять почту. Если устанавливать обновления, не проверяя diff, новая версия получит те же полномочия, что и версия, которую вы изначально проверили.
Что делать
- Фиксируйте точные версии пакетов MCP-серверов и проверяйте diff перед обновлением.
- Отдавайте предпочтение серверам, опубликованным поставщиком подключаемого сервиса.
- Ограничивайте исходящие сетевые подключения каждого MCP-сервера только необходимым ему API.
- Проверяйте логи исходящей почты на наличие неожиданных получателей в BCC.
Проверяйте skills, плагины и MCP-серверыОграничьте исходящий сетевой доступ
Control UI OpenClaw раскрывала gateway-токены и позволяла выполнить RCE одним кликом
В расширение Amazon Q Developer попал промпт для уничтожения данных
Выполнить проверку по чек-листу безопасности →