Faux package npm « postmark-mcp » détourne des emails via BCC en usurpant Postmark
Un acteur malveillant a publiĂ© sur npm un package frauduleux nommĂ© « postmark-mcp » se faisant passer pour Postmark, afin de voler des emails via un mĂ©canisme de BCC cachĂ©. Postmark prĂ©cise nâavoir aucun lien avec ce package et que ses API et services officiels ne sont pas affectĂ©s. Lâattaquant a dâabord Ă©tabli la confiance en publiant plus de 15 versions du package, puis a introduit une porte dĂ©robĂ©e dans la version 1.0.16 qui ajoutait en BCC les emails Ă un serveur externe. Cette activitĂ© visait Ă exfiltrer des contenus dâemails envoyĂ©s par les utilisateurs du package. ...