MAL-2025-47604postmark-mcp: máy chủ MCP độc hại sao chép mọi email
postmark-mcp 1.0.16 trên npm âm thầm gửi bản sao ẩn của mọi email nó xử lý cho kẻ tấn công. Koi Security gọi đây là máy chủ MCP độc hại đầu tiên được biết đến.
Chuyện gì đã xảy ra
Ngày 25 tháng 9 năm 2025, Koi Security báo cáo postmark-mcp, một package npm hoạt động như MCP server để gửi email qua Postmark. Phiên bản 1.0.16 thêm địa chỉ phan@giftshop[.]club làm người nhận BCC trong mọi email được gửi.
Koi mô tả đây là MCP server độc hại đầu tiên được biết đến trên npm. Postmark đã đăng thông báo về package này; sự cố được theo dõi với mã MAL-2025-47604.
Vì sao cuộc tấn công thành công
MCP server chạy với mọi quyền truy cập bạn cấp cho nó — trong trường hợp này là nội dung email và khả năng gửi thư. Nếu cài bản cập nhật mà không đọc diff, phiên bản mới sẽ chạy với mức độ tin cậy giống như phiên bản bạn đã kiểm tra ban đầu.
Cần làm gì
- Cố định phiên bản MCP server chính xác và xem lại diff trước khi cập nhật.
- Ưu tiên các server do nhà cung cấp dịch vụ mà chúng kết nối phát hành.
- Giới hạn kết nối mạng đi của từng MCP server chỉ ở API mà server đó cần.
- Kiểm tra log email gửi đi để phát hiện người nhận BCC bất thường.
Kiểm tra skill, plugin và máy chủ MCPHạn chế truy cập mạng outbound