# Kompromittierte MemTensor-Pakete auf npm und PyPI liefern einen Go-Stealer für Zugangsdaten auf Entwicklerrechner > Aikido, SafeDep, Socket und StepSecurity berichten, dass gekaperte MemTensor-Pakete sckit installieren, einen Go-Stealer für Tokens und Schlüssel unter Windows, Linux und macOS. FireAI Security & Research Team (HisnLabs) · Published 2026-09-30 Canonical: https://hisnlabs.com/de/news/memtensor-npm-pypi-packages-sckit-credential-stealer Die Sicherheitsfirmen Aikido, SafeDep, Socket und StepSecurity berichten, dass Angreifer vergiftete Versionen von MemTensor-Paketen auf npm und PyPI veröffentlichten, die sckit installieren, einen in Go geschriebenen Stealer für Entwickler-Zugangsdaten, wie [The Hacker News am 23. September berichtete](https://thehackernews.com/2026/09/compromised-memtensor-packages-deliver.html). Der Stealer läuft unter Windows, Linux und macOS. ## Hintergrund Paketregister erlauben es Entwicklern, fremden Code mit einem Befehl zu installieren, und eine Installation kann Code auf dem eigenen Rechner ausführen. Angreifer, die das Veröffentlichungs-Token eines Maintainers erlangen, erreichen damit jeden Rechner, der ihre Version installiert [[1]](https://thehackernews.com/2026/09/compromised-memtensor-packages-deliver.html). ## Was der Bericht beschreibt Betroffen sind @memtensor/memos-cloud-openclaw-plugin auf npm in den Versionen 0.1.21, 0.1.23 und 0.1.25 sowie MemoryOS auf PyPI in Version 2.0.34. Laut Bericht erlangten die Angreifer Veröffentlichungs-Tokens, indem sie die GitHub-Actions-Release-Pipelines von MemTensor kompromittierten, und schoben bösartige Versionen zwischen saubere Releases [[1]](https://thehackernews.com/2026/09/compromised-memtensor-packages-deliver.html). Im npm-Plugin startet die versteckte Nutzlast, wenn das Agent-Gateway startet oder bei Speicherabruf-Ereignissen. Im PyPI-Paket startet sie beim Import des Moduls. Beide führen ein statisch gelinktes Go-Programm aus, das API-Tokens, SSH-Schlüssel, Cloud-Konfigurationsdateien und Umgebungsvariablen sammelt, die zu Diensten wie npm, PyPI, GitHub, GitLab, AWS und Vault gehören, und sie an einen externen Server sendet. Der Bericht beschreibt das Implantat als Wurm, der sich über GitHub-Repositories und Paketregister verbreiten kann [[1]](https://thehackernews.com/2026/09/compromised-memtensor-packages-deliver.html). Die bösartigen Versionen wurden entfernt. Der Bericht nennt 0.1.24 auf npm und 2.0.33 auf PyPI als jeweils letzte saubere Releases und rät, auf 0.1.20 bei npm und 2.0.33 bei PyPI festzuschreiben [[1]](https://thehackernews.com/2026/09/compromised-memtensor-packages-deliver.html). > Ein gestohlener Schlüssel nützt erst, wenn er den Rechner verlässt. FireAI, die On-Device-Firewall für macOS von HisnLabs, fragt nach, bevor eine App ohne Regel ins Netz verbindet. 17 Tage kostenlos testen. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Folgen für Mac-Nutzer Entwickler, die die genannten Versionen auf einem Mac installiert haben, sind dem Diebstahl aller Geheimnisse ausgesetzt, die an den oben genannten Orten liegen. Wer diese Pakete nicht nutzt, ist laut Bericht nicht betroffen. Wer eine der genannten Versionen installiert hat, muss die Zugangsdaten auf diesem Rechner als offengelegt behandeln [[1]](https://thehackernews.com/2026/09/compromised-memtensor-packages-deliver.html). ## Empfehlungen 1. Lockfiles und installierte Pakete auf die oben genannten Versionen prüfen und sie entfernen. 2. Jede Zugangsinformation rotieren, die der Rechner erreichen konnte: Tokens für npm, PyPI und GitHub, SSH-Schlüssel, Cloud-Schlüssel und Geheimnisse in Umgebungsvariablen. 3. Tokens widerrufen und nicht nur Passwörter ändern, da der Bericht rät, offengelegte Geheimnisse zu rotieren. 4. Abhängigkeiten auf bekannte saubere Versionen festschreiben, wie der Bericht vorschlägt, und die Berechtigungen der Release-Pipelines betreuter Pakete überprüfen. ## Bezug zu FireAI FireAI prüft keine Pakete und entfernt kein Implantat. Die gestohlenen Daten müssen an einen Server gesendet werden, und ein neues Go-Programm ohne Regel löst im Alarm-Modus eine Verbindungsnachfrage aus, wobei das Ziel auf der [Weltkarte](https://hisnlabs.com/de/docs/world-map) erscheint. Mit [Regeln pro App](https://hisnlabs.com/de/docs/per-app-rules) lässt sich ein Build-Werkzeug oder ein Interpreter auf die Hosts beschränken, die er braucht. Hat ein Build-Werkzeug bereits eine weit gefasste Erlauben-Regel, würde FireAI nicht nachfragen; solche Regeln müssen daher eng gefasst sein. > Build-Werkzeugen und Skripten nur die Ziele geben, die sie brauchen. FireAI beschränkt jedes davon mit einer Regel pro App. 17 Tage kostenlos testen. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Einschränkungen Der Bericht sagt nicht, wie viele Rechner die vergifteten Versionen installierten, wie lange jede online war oder wer hinter der Kampagne steht. Seine Beschreibung des Wurmverhaltens stammt aus der Analyse der Forschenden. [FireAI von HisnLabs](https://hisnlabs.com/de/download) 17 Tage kostenlos testen. ## Sources - [The Hacker News, 23 September 2026: Compromised MemTensor packages deliver the sckit credential stealer](https://thehackernews.com/2026/09/compromised-memtensor-packages-deliver.html)