# Paquetes comprometidos de MemTensor en npm y PyPI instalan un ladrón de credenciales escrito en Go en equipos de desarrolladores

> Aikido, SafeDep, Socket y StepSecurity reportan que paquetes secuestrados de MemTensor instalan sckit, un ladrón de tokens y claves en Go para Windows, Linux y macOS.

FireAI Security & Research Team (HisnLabs) · Published 2026-09-30
Canonical: https://hisnlabs.com/es-mx/news/memtensor-npm-pypi-packages-sckit-credential-stealer

Las firmas de seguridad Aikido, SafeDep, Socket y StepSecurity reportan que unos atacantes publicaron versiones envenenadas de paquetes de MemTensor en npm y PyPI que instalan sckit, un ladrón de credenciales de desarrolladores escrito en Go, [informó The Hacker News](https://thehackernews.com/2026/09/compromised-memtensor-packages-deliver.html) el 23 de septiembre. El ladrón funciona en Windows, Linux y macOS.

## Contexto

Los registros de paquetes permiten a los desarrolladores instalar código ajeno con un solo comando, y una instalación puede ejecutar código en la computadora del propio desarrollador. Por eso, los atacantes que obtienen el token de publicación de un mantenedor pueden llegar a cada equipo que instale su versión [[1]](https://thehackernews.com/2026/09/compromised-memtensor-packages-deliver.html).

## Lo que describe el reporte

Los paquetes afectados son @memtensor/memos-cloud-openclaw-plugin en npm, versiones 0.1.21, 0.1.23 y 0.1.25, y MemoryOS en PyPI, versión 2.0.34. El reporte dice que los atacantes obtuvieron los tokens de publicación al comprometer los pipelines de publicación de GitHub Actions de MemTensor y subieron versiones maliciosas entre publicaciones limpias [[1]](https://thehackernews.com/2026/09/compromised-memtensor-packages-deliver.html).

En el plugin de npm, la carga oculta se activa cuando arranca el gateway del agente o durante eventos de recuperación de memoria. En el paquete de PyPI se activa al importar el módulo. Ambos ejecutan un programa en Go enlazado estáticamente que reúne tokens de API, claves SSH, archivos de configuración de la nube y variables de entorno ligadas a servicios como npm, PyPI, GitHub, GitLab, AWS y Vault, y los envía a un servidor externo. El reporte describe el implante como un gusano capaz de propagarse a través de repositorios de GitHub y registros de paquetes [[1]](https://thehackernews.com/2026/09/compromised-memtensor-packages-deliver.html).

Las versiones maliciosas ya se retiraron. El reporte señala 0.1.24 en npm y 2.0.33 en PyPI como las publicaciones limpias más recientes, y aconseja fijar 0.1.20 en npm y 2.0.33 en PyPI [[1]](https://thehackernews.com/2026/09/compromised-memtensor-packages-deliver.html).

> Una clave robada solo sirve una vez que sale del equipo. FireAI, el firewall en el dispositivo para macOS desarrollado por HisnLabs, pregunta antes de que una app sin regla se conecte hacia fuera. Hay una prueba de 17 días disponible. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Implicaciones para usuarios de Mac

Los desarrolladores que instalaron las versiones mencionadas en una Mac están expuestos al robo de cualquier secreto guardado en las ubicaciones descritas. Según el reporte, quienes no usan estos paquetes no están afectados. Quien haya instalado una de las versiones mencionadas debe dar por expuestas las credenciales de ese equipo [[1]](https://thehackernews.com/2026/09/compromised-memtensor-packages-deliver.html).

## Recomendaciones

1. Revisa los lockfiles y los paquetes instalados en busca de las versiones mencionadas y elimínalas.
2. Rota todas las credenciales a las que podía llegar el equipo: tokens de npm, PyPI y GitHub, claves SSH, claves de la nube y secretos en variables de entorno.
3. Revoca los tokens además de cambiar las contraseñas, ya que el reporte aconseja rotar los secretos expuestos.
4. Fija las dependencias en versiones que se sabe que están limpias, como sugiere el reporte, y revisa los permisos de los pipelines de publicación de los paquetes que mantienes.

## Relevancia para FireAI

FireAI no inspecciona paquetes ni elimina un implante. Los datos robados tienen que enviarse a un servidor, y un programa nuevo en Go sin regla provoca un aviso de conexión en el modo Alerta, con el destino visible en el [Mapa mundial](https://hisnlabs.com/es-mx/docs/world-map). Las [reglas por app](https://hisnlabs.com/es-mx/docs/per-app-rules) permiten limitar una herramienta de compilación o un intérprete a los hosts que necesita. Si una herramienta de compilación ya tiene una regla Permitir amplia, FireAI no preguntaría, así que esas reglas deben ser acotadas.

> Da a las herramientas de compilación y a los scripts solo los destinos que necesitan. FireAI permite limitar cada uno con una regla por app. Pruébalo gratis durante 17 días. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Limitaciones

El reporte no dice cuántos equipos instalaron las versiones envenenadas, cuánto tiempo estuvo publicada cada una ni quién está detrás de la campaña. Su descripción del comportamiento de gusano proviene del análisis de los investigadores.

Prueba [FireAI, de HisnLabs](https://hisnlabs.com/es-mx/download) gratis durante 17 días.

## Sources

- [The Hacker News, 23 September 2026: Compromised MemTensor packages deliver the sckit credential stealer](https://thehackernews.com/2026/09/compromised-memtensor-packages-deliver.html)
