MAL-2025-47604postmark-mcp:恶意 MCP 服务器暗中复制所有邮件
npm 上的 postmark-mcp 1.0.16 会悄悄将其处理的每封邮件密送给攻击者。Koi Security 称这是已知的首个恶意 MCP 服务器。
事件经过
2025 年 9 月 25 日,Koi Security 报告了 postmark-mcp,这是一个 npm 包,可作为 MCP server 通过 Postmark 发送邮件。1.0.16 版本将 phan@giftshop[.]club 添加为每封邮件的密送收件人。
Koi 称这是 npm 上已知的首个恶意 MCP server。Postmark 发布了有关该软件包的公告,该事件被追踪为 MAL-2025-47604。
攻击奏效的原因
MCP server 会拥有你授予它的所有权限;在这个案例中,它可以访问邮件内容并发送邮件。如果安装更新时不查看 diff,更新后的版本就会继承你最初审核的版本所拥有的信任和权限。
应对措施
- 将 MCP server 软件包固定到确切版本,并在更新前检查 diff。
- 优先选择由其所连接服务的供应商发布的 server。
- 限制每个 MCP server 的出站网络访问,只允许连接其所需的 API。
- 检查外发邮件日志,留意意外的密送收件人。