Как одна строка кода вскрыла уязвимость целой экосистемы?

Фирма по кибербезопасности Koi Security обнаружила первый в истории вредоносный сервер, работающий по протоколу Model Context Protocol (MCP). Атака была реализована через мошеннический пакет в репозитории npm, что указывает на растущие риски в цепочке поставок программного обеспечения, особенно в зарождающейся экосистеме MCP.
Как одна строка кода вскрыла уязвимость целой экосистемы?
Изображение носит иллюстративный характер

Вредоносный пакет на языке JavaScript носил название postmark-mcp и был размещен на платформе npm (Node Package Manager). Он являлся точной копией официальной библиотеки с тем же именем. За время своего существования пакет был загружен 1,643 раза. Вредоносный код содержался в версии 1.0.16, выпущенной 17 сентября 2025 года.

Ответственность за публикацию несет разработчик с ником phanpak, который загрузил пакет в репозиторий npm 15 сентября 2025 года. На его счету числится еще 31 пакет в том же репозитории. После обнаружения уязвимости разработчик удалил postmark-mcp.

Механизм атаки заключался в добавлении всего одной строки кода в легитимную библиотеку. Этот код автоматически пересылал каждую электронную почту, отправленную с использованием MCP-сервера, на личный сервер злоумышленника. Технически это было реализовано путем тайного добавления адреса атакующего в поле «скрытая копия» (BCC) каждого отправляемого письма.

Идан Дардикман, технический директор Koi Security, так прокомментировал ситуацию: «Бэкдор в postmark-mcp не является сложным — он до смешного прост... Но он идеально демонстрирует, насколько вся эта система несовершенна».

Это событие стало «первым в мире случаем обнаружения реального вредоносного MCP-сервера». Оно демонстрирует, как злоумышленники злоупотребляют доверием пользователей к открытому исходному коду и новым технологиям. Согласно анализу компании Snyk, целью атаки был сбор и кража электронных писем из автоматизированных рабочих процессов, которые полагались на данный MCP-сервер.

Компрометация затронула все электронные письма, отправленные через зараженный пакет. Потенциально могли быть раскрыты такие конфиденциальные данные, как запросы на сброс пароля, счета-фактуры, переписка с клиентами и внутренние служебные записки. Это подтверждает, что «поверхность атаки на конечные точки в цепочке поставок постепенно становится самой большой поверхностью атаки для предприятий».

Оригинальная, легитимная библиотека postmark-mcp создана компанией Postmark Labs и доступна на GitHub. Ее цель — предоставить пользователям MCP-сервер для отправки электронных писем, доступа к шаблонам и отслеживания кампаний с помощью ассистентов на базе искусственного интеллекта.

Разработчикам, которые могли использовать вредоносный пакет, рекомендуется немедленно удалить его из всех своих рабочих процессов. Необходимо также сменить все учетные данные, включая API-ключи и пароли, которые могли быть скомпрометированы через украденные электронные письма. Кроме того, следует провести аудит логов электронной почты для проверки наличия трафика, направленного в скрытой копии на домен злоумышленника.


Новое на сайте

20327Кости прерий: как истребление бизонов породило целую индустрию — и сама себя же уничтожила 20326Кто и зачем взламывает серверы Ollama и ComfyUI ради ключей от AWS? 20325Как злоумышленники спрятали командный сервер внутри блокчейна и почему его невозможно... 20324Брюссель заставляет Android делиться секретами с чужими ИИ-помощниками 20323WordPress: как два бага слились в одну критическую дыру, которую назвали wp2shell 20322Как китайские хакеры обманули DigiCert и украли сертификаты для подписи кода? 20321Что скрывается за уязвимостью, которую агентство США внесло в список активно используемых... 20320Автономные системы наступают быстрее, чем инфраструктура для управления ими: кто выиграет... 20319Почему в OpenSSL нашли дыру, съедающую память серверов, но не дали ей даже номер CVE? 20317SonicWall SMA 1000: как два бага превратили VPN-шлюз в бэкдор для атакующих 20316Может ли уязвимость в клиенте Zoom для Windows открыть доступ к чужому аккаунту без... 20315TELEPUZ: новый вредонос на C, который научился прятаться в Telegram, Steam и блокчейне... 20314Дома из дёрна: как исландцы триста лет прятались от холода под слоем земли и травы 20313Как один токен от чужого сервиса мог впустить злоумышленника в чужой аккаунт n8n?
Ссылка