Neuigkeiten zu Sicherheit und KI

Lieferkette der Entwickler · Von FireAI Security & Research Team · Veröffentlicht

Kompromittierte MemTensor-Pakete auf npm und PyPI liefern einen Go-Stealer für Zugangsdaten auf Entwicklerrechner

Aikido, SafeDep, Socket und StepSecurity berichten, dass gekaperte MemTensor-Pakete sckit installieren, einen Go-Stealer für Tokens und Schlüssel unter Windows, Linux und macOS.

A stack of data disks and the FireAI firefighter mascot, next to the words “Hijacked npm and PyPI packages steal dev keys.”

Die Sicherheitsfirmen Aikido, SafeDep, Socket und StepSecurity berichten, dass Angreifer vergiftete Versionen von MemTensor-Paketen auf npm und PyPI veröffentlichten, die sckit installieren, einen in Go geschriebenen Stealer für Entwickler-Zugangsdaten, wie The Hacker News am 23. September berichtete. Der Stealer läuft unter Windows, Linux und macOS.

Hintergrund

Paketregister erlauben es Entwicklern, fremden Code mit einem Befehl zu installieren, und eine Installation kann Code auf dem eigenen Rechner ausführen. Angreifer, die das Veröffentlichungs-Token eines Maintainers erlangen, erreichen damit jeden Rechner, der ihre Version installiert [1].

Was der Bericht beschreibt

Betroffen sind @memtensor/memos-cloud-openclaw-plugin auf npm in den Versionen 0.1.21, 0.1.23 und 0.1.25 sowie MemoryOS auf PyPI in Version 2.0.34. Laut Bericht erlangten die Angreifer Veröffentlichungs-Tokens, indem sie die GitHub-Actions-Release-Pipelines von MemTensor kompromittierten, und schoben bösartige Versionen zwischen saubere Releases [1].

Im npm-Plugin startet die versteckte Nutzlast, wenn das Agent-Gateway startet oder bei Speicherabruf-Ereignissen. Im PyPI-Paket startet sie beim Import des Moduls. Beide führen ein statisch gelinktes Go-Programm aus, das API-Tokens, SSH-Schlüssel, Cloud-Konfigurationsdateien und Umgebungsvariablen sammelt, die zu Diensten wie npm, PyPI, GitHub, GitLab, AWS und Vault gehören, und sie an einen externen Server sendet. Der Bericht beschreibt das Implantat als Wurm, der sich über GitHub-Repositories und Paketregister verbreiten kann [1].

Die bösartigen Versionen wurden entfernt. Der Bericht nennt 0.1.24 auf npm und 2.0.33 auf PyPI als jeweils letzte saubere Releases und rät, auf 0.1.20 bei npm und 2.0.33 bei PyPI festzuschreiben [1].

Folgen für Mac-Nutzer

Entwickler, die die genannten Versionen auf einem Mac installiert haben, sind dem Diebstahl aller Geheimnisse ausgesetzt, die an den oben genannten Orten liegen. Wer diese Pakete nicht nutzt, ist laut Bericht nicht betroffen. Wer eine der genannten Versionen installiert hat, muss die Zugangsdaten auf diesem Rechner als offengelegt behandeln [1].

Empfehlungen

  1. Lockfiles und installierte Pakete auf die oben genannten Versionen prüfen und sie entfernen.
  2. Jede Zugangsinformation rotieren, die der Rechner erreichen konnte: Tokens für npm, PyPI und GitHub, SSH-Schlüssel, Cloud-Schlüssel und Geheimnisse in Umgebungsvariablen.
  3. Tokens widerrufen und nicht nur Passwörter ändern, da der Bericht rät, offengelegte Geheimnisse zu rotieren.
  4. Abhängigkeiten auf bekannte saubere Versionen festschreiben, wie der Bericht vorschlägt, und die Berechtigungen der Release-Pipelines betreuter Pakete überprüfen.

Bezug zu FireAI

FireAI prüft keine Pakete und entfernt kein Implantat. Die gestohlenen Daten müssen an einen Server gesendet werden, und ein neues Go-Programm ohne Regel löst im Alarm-Modus eine Verbindungsnachfrage aus, wobei das Ziel auf der Weltkarte erscheint. Mit Regeln pro App lässt sich ein Build-Werkzeug oder ein Interpreter auf die Hosts beschränken, die er braucht. Hat ein Build-Werkzeug bereits eine weit gefasste Erlauben-Regel, würde FireAI nicht nachfragen; solche Regeln müssen daher eng gefasst sein.

Einschränkungen

Der Bericht sagt nicht, wie viele Rechner die vergifteten Versionen installierten, wie lange jede online war oder wer hinter der Kampagne steht. Seine Beschreibung des Wurmverhaltens stammt aus der Analyse der Forschenden.

FireAI von HisnLabs 17 Tage kostenlos testen.

Quellen

  1. The Hacker News, 23 September 2026: Compromised MemTensor packages deliver the sckit credential stealer