MemTensor AI 內存工具供應鏈遭攻擊,開發者憑證面臨泄露風險
據區塊鏈安全公司 SlowMist(@SlowMist_Team)監測,MemTensor 旗下 AI 內存工具庫 MemoryOS(PyPI)及其 OpenClaw 插件(npm)遭供應鏈攻擊,受影響版本內置跨平臺 Go 二進制文件,在包被加載或導入時自動執行惡意代碼。
受影響版本包括 PyPI 上的 MemoryOS==2.0.34,以及 npm 上的插件版本 0.1.21、0.1.23 和 0.1.25。攻擊者可藉此竊取 npm/PyPI 令牌、GitHub/GitLab 憑證、AWS 密鑰、SSH 密鑰、API 令牌及環境變量等敏感信息,數據被回傳至攻擊者控制的基礎設施 skyleen[.]fr,受影響的 npm 插件還可能暴露用戶提示詞內容。
SlowMist 建議用戶立即將相關包降級至安全版本(npm 降至 0.1.20,PyPI 降至 2.0.33),終止 sckit 相關進程,封鎖相關基礎設施,審查網絡活動,並輪換受影響環境中的所有憑證。