dotsagent.io
Dil:Türkçe
MAL-2025-47604

postmark-mcp: kötü amaçlı MCP sunucusu tüm e-postaları kopyaladı

npm'deki postmark-mcp 1.0.16, işlediği her e-postanın bir gizli kopyasını sessizce saldırgana gönderdi. Koi Security, bunu bilinen ilk kötü amaçlı MCP sunucusu olarak nitelendirdi.

Ne oldu

25 Eylül 2025'te Koi Security, Postmark üzerinden e-posta gönderen bir MCP sunucusu olarak çalışan postmark-mcp adlı npm paketini bildirdi. 1.0.16 sürümü, gönderdiği her e-postaya phan@giftshop[.]club adresini BCC alıcısı olarak ekliyordu.

Koi, bunu npm'de bilinen ilk kötü amaçlı MCP sunucusu olarak tanımladı. Postmark paket hakkında bir uyarı yayımladı. Paket MAL-2025-47604 olarak izleniyor.

Neden işe yaradı

Bir MCP sunucusu, ona verdiğiniz erişimle çalışır; bu örnekte söz konusu erişim e-posta içeriğini görme ve e-posta gönderme yetkisiydi. Değişiklikleri incelemeden güncelleme yüklerseniz, değişen sürüm de ilk başta denetlediğiniz sürümle aynı güven düzeyinde çalışır.

Ne yapmalı

  • MCP sunucusu paketlerini tam sürüm numarasına sabitleyin ve güncellemeden önce değişiklikleri inceleyin.
  • Bağlandıkları hizmetin sağlayıcısı tarafından yayımlanan sunucuları tercih edin.
  • Her MCP sunucusunun giden ağ erişimini ihtiyaç duyduğu API ile sınırlandırın.
  • Giden e-posta günlüklerinde beklenmeyen BCC alıcıları olup olmadığını kontrol edin.

Skill'leri, eklentileri ve MCP sunucularını inceleyinGiden ağ erişimini kısıtlayın

Güvenlik kontrol listesini uygulayın →

Kaynaklar

  1. koi.ai/blog/postmark-mcp-npm-malicious-backdoor-email-theft
  2. postmarkapp.com/blog/information-regarding-malicious-postmark-mcp-package

AI agent geliştirenler için bağımsız bir başvuru kaynağıdır. Burada adı geçen hiçbir sağlayıcıyla bağlantısı yoktur.

© 2026 DotsAgent · Bilgiler 1 Ekim 2026 tarihinde kontrol edildi