dotsagent.io
语言:简体中文
MAL-2025-47604

postmark-mcp:恶意 MCP 服务器暗中复制所有邮件

npm 上的 postmark-mcp 1.0.16 会悄悄将其处理的每封邮件密送给攻击者。Koi Security 称这是已知的首个恶意 MCP 服务器。

事件经过

2025 年 9 月 25 日,Koi Security 报告了 postmark-mcp,这是一个 npm 包,可作为 MCP server 通过 Postmark 发送邮件。1.0.16 版本将 phan@giftshop[.]club 添加为每封邮件的密送收件人。

Koi 称这是 npm 上已知的首个恶意 MCP server。Postmark 发布了有关该软件包的公告,该事件被追踪为 MAL-2025-47604。

攻击奏效的原因

MCP server 会拥有你授予它的所有权限;在这个案例中,它可以访问邮件内容并发送邮件。如果安装更新时不查看 diff,更新后的版本就会继承你最初审核的版本所拥有的信任和权限。

应对措施

  • 将 MCP server 软件包固定到确切版本,并在更新前检查 diff。
  • 优先选择由其所连接服务的供应商发布的 server。
  • 限制每个 MCP server 的出站网络访问,只允许连接其所需的 API。
  • 检查外发邮件日志,留意意外的密送收件人。

审查技能、插件和 MCP 服务器限制出站网络访问

查看安全检查清单 →

来源

  1. koi.ai/blog/postmark-mcp-npm-malicious-backdoor-email-theft
  2. postmarkapp.com/blog/information-regarding-malicious-postmark-mcp-package

为 AI agent 开发者提供的独立参考资料。与此处提及的任何厂商均无关联。

© 2026 DotsAgent · 事实核查日期:2026年10月1日