Un vídeo alerta sobre un ataque de cadena de suministro en un servidor MCP de envío de emails y aprovecha el susto para presentar una herramienta de seguridad propia. El ataque es real y más grave de lo que suena en 30 segundos de reel; la herramienta que lo acompaña también existe, aunque no es la única de su tipo ni es tan fácil de identificar como sugiere el vídeo.
El ataque a Postmark MCP: primer caso documentado de un servidor MCP malicioso «in the wild»
postmark-mcp, un paquete de npm que decía integrar el servicio de email transaccional Postmark con asistentes de IA vía MCP, fue de verdad comprometido — y confirmado por varias firmas de seguridad independientes (Koi Security, Snyk, CSO Online, The Hacker News) como el primer servidor MCP malicioso documentado funcionando activamente. El paquete construyó credibilidad durante 15 versiones que imitaban el naming y el ritmo de publicación de Postmark; fue en la versión 1.0.16, publicada el 17 de septiembre de 2025, donde apareció el backdoor: una sola línea de código que copiaba en oculto (BCC) cada email enviado por el usuario a un servidor bajo control del atacante (phan@giftshop.club). El paquete acumulaba unas 1.500 descargas semanales, lo que sitúa el número de organizaciones potencialmente afectadas en un orden similar.
Un matiz de fechas que conviene dejar claro: el ataque no es una novedad de este verano de 2026 — ocurrió hace casi un año, en septiembre de 2025. Si un vídeo lo presenta como algo que «acaba de pasar», está reciclando una noticia real pero desactualizada.
Sentinel: la defensa en tiempo real es un concepto real, pero no hay una sola herramienta con ese nombre
El vídeo presenta «Sentinel v2» como su propia herramienta, que además del escaneo previo a la instalación (comparar el código contra el repositorio original, revisar bases de datos de malware) ahora añade monitoreo en tiempo real de cada acción que ejecuta un servidor MCP, bloqueando el comportamiento anómalo antes de que se complete. El mecanismo es real y está implementado en la comunidad — pero no en un único proyecto: existen varias herramientas open source activas con el nombre «Sentinel» para MCP, con capacidades muy similares a las descritas. claude-mcp-sentinel, de Rafael Tunón Sánchez, usa un hook PreToolUse para bloquear en tiempo real exfiltración de credenciales, dominios conocidos como maliciosos, reverse shells y patrones curl | bash, y va ya por la versión 3.1.1 (julio de 2026), con licencia MIT. mcp-sentinel, de oktsec, escanea servidores MCP con 268 reglas contra inyección de prompts, exfiltración y fugas de credenciales. SentinelMCP, de Technosive, actúa como proxy/sidecar que inspecciona el tráfico MCP en tiempo real sin cambios de código. El vídeo no da suficiente información (repositorio, autor) para confirmar cuál de estos proyectos es «el suyo» — pero la buena noticia es que el enfoque que promete (bloqueo activo, no solo escaneo pasivo) ya existe de verdad en más de un sitio, y es gratuito.
Cómo lo aplicamos nosotros
El caso Postmark demuestra algo que va más allá de este servidor concreto: un MCP puede heredar automáticamente claves de API ya autorizadas y filtrar datos sensibles sin que nadie lo note durante meses. Antes de conectar cualquier servidor MCP de terceros a un flujo de trabajo con datos de cliente, revisamos el código fuente contra el repositorio oficial y limitamos los permisos de red que se le conceden — no basta con que «funcione», hay que saber exactamente qué puede hacer y a quién puede escribirle.
Si tu equipo usa MCP en producción y quieres una auditoría real antes de que sea un problema, hablemos. Contacta con nosotros.