MemTensor AI 内存工具供应链遭攻击,开发者凭证面临泄露风险

据深潮 TechFlow发布,深潮 TechFlow 消息,9 月 24 日,据区块链安全公司 SlowMist(@SlowMist_Team)监测,MemTensor 旗下 AI 内存工具库 MemoryOS(PyPI)及其 OpenClaw 插件(npm)遭供应链攻击,受影响版本内置跨平台 Go 二进制文件,在包被加载或导入时自动执行恶意代码。 受影响版本包括 PyPI 上的 MemoryOS==2.0.34,以及 npm 上的插件版本 0.1.21、0.1.23 和 0.1.25。攻击者可借此窃取 npm/PyPI 令牌、GitHub/GitLab 凭证、AWS 密钥、SSH 密钥、API 令牌及环境变量等敏感信息,数据被回传至攻击者控制的基础设施 skyleen[.]fr,受影响的 npm 插件还可能暴露用户提示词内容。 SlowMist 建议用户立即将相关包降级至安全版本(npm 降至 0.1.20,PyPI 降至 2.0.33),终止 sckit 相关进程,封锁相关基础设施,审查网络活动,并轮换受影响环境中的所有凭证。
你怎么看这条消息?来投第一票

评论

0/500
免责声明:本文内容仅供参考,不构成任何投资建议。
更多快讯