Malware dans postmark-mcp (npm) : un serveur MCP malveillant BCC tous les e-mails vers giftshop.club
Selon KOI Security, des chercheurs ont mis au jour le premier serveur MCP malveillant connu, dissimulĂ© dans le package npm postmark-mcp (v1.0.16). Le composant est tĂ©lĂ©chargĂ© env. 1âŻ500 fois par semaine et a opĂ©rĂ© lĂ©gitimement pendant 15 versions avant lâintroduction dâune porte dĂ©robĂ©e. đ Le package contient une porte dĂ©robĂ©e Ă une seule ligne (ligne 231) qui ajoute en BCC le destinataire âphan@giftshop.clubâ Ă tous les e-mails, entraĂźnant une exfiltration systĂ©matique vers un serveur contrĂŽlĂ© par lâattaquant (giftshop.club). Lâattaque exploite lâarchitecture Model Context Protocol (MCP), oĂč des assistants IA peuvent exĂ©cuter automatiquement du code serveur tiers sans validation, ouvrant une nouvelle surface dâattaque pour des compromissions de chaĂźne dâapprovisionnement. ...