# Pacchetti MemTensor compromessi su npm e PyPI installano sulle macchine degli sviluppatori uno stealer di credenziali scritto in Go > Aikido, SafeDep, Socket e StepSecurity riferiscono che pacchetti MemTensor dirottati installano sckit, uno stealer in Go di token e chiavi per Windows, Linux e macOS. FireAI Security & Research Team (HisnLabs) · Published 2026-09-30 Canonical: https://hisnlabs.com/it/news/memtensor-npm-pypi-packages-sckit-credential-stealer Le società di sicurezza Aikido, SafeDep, Socket e StepSecurity riferiscono che alcuni aggressori hanno pubblicato su npm e PyPI versioni avvelenate di pacchetti MemTensor che installano sckit, uno stealer di credenziali degli sviluppatori scritto in Go, [ha riferito The Hacker News](https://thehackernews.com/2026/09/compromised-memtensor-packages-deliver.html) il 23 settembre. Lo stealer funziona su Windows, Linux e macOS. ## Contesto I registri di pacchetti permettono agli sviluppatori di installare codice altrui con un solo comando, e un’installazione può eseguire codice sul computer dello sviluppatore stesso. Gli aggressori che ottengono il token di pubblicazione di un maintainer possono quindi raggiungere ogni macchina che installa la loro versione [[1]](https://thehackernews.com/2026/09/compromised-memtensor-packages-deliver.html). ## Che cosa descrive il resoconto I pacchetti interessati sono @memtensor/memos-cloud-openclaw-plugin su npm, nelle versioni 0.1.21, 0.1.23 e 0.1.25, e MemoryOS su PyPI, nella versione 2.0.34. Il resoconto afferma che gli aggressori hanno ottenuto i token di pubblicazione compromettendo le pipeline di rilascio GitHub Actions di MemTensor e hanno inserito versioni malevole tra una release pulita e l’altra [[1]](https://thehackernews.com/2026/09/compromised-memtensor-packages-deliver.html). Nel plugin npm, il payload nascosto parte all’avvio del gateway dell’agente o durante gli eventi di recupero della memoria. Nel pacchetto PyPI parte quando il modulo viene importato. Entrambi eseguono un programma Go collegato staticamente che raccoglie token API, chiavi SSH, file di configurazione cloud e variabili d’ambiente legati a servizi come npm, PyPI, GitHub, GitLab, AWS e Vault, e li invia a un server esterno. Il resoconto descrive l’impianto come un worm in grado di diffondersi tramite repository GitHub e registri di pacchetti [[1]](https://thehackernews.com/2026/09/compromised-memtensor-packages-deliver.html). Le versioni malevole sono state rimosse. Il resoconto indica 0.1.24 su npm e 2.0.33 su PyPI come ultime release pulite e consiglia di fissare le versioni a 0.1.20 su npm e 2.0.33 su PyPI [[1]](https://thehackernews.com/2026/09/compromised-memtensor-packages-deliver.html). > Una chiave rubata serve solo quando lascia la macchina. FireAI, il firewall on-device per macOS sviluppato da HisnLabs, chiede conferma prima che un’app senza regola si connetta all’esterno. È disponibile una prova di 17 giorni. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Implicazioni per chi usa un Mac Gli sviluppatori che hanno installato su un Mac le versioni indicate sono esposti al furto di qualsiasi segreto conservato nelle posizioni sopra descritte. Chi non usa questi pacchetti non è interessato, stando al resoconto. Chiunque abbia installato una delle versioni elencate deve considerare esposte le credenziali presenti su quella macchina [[1]](https://thehackernews.com/2026/09/compromised-memtensor-packages-deliver.html). ## Raccomandazioni 1. Controllare i lockfile e i pacchetti installati cercando le versioni indicate sopra e rimuoverle. 2. Ruotare ogni credenziale raggiungibile dalla macchina: token di npm, PyPI e GitHub, chiavi SSH, chiavi cloud e segreti nelle variabili d’ambiente. 3. Revocare i token oltre a cambiare le password, poiché il resoconto consiglia di ruotare i segreti esposti. 4. Fissare le dipendenze a versioni pulite note, come suggerisce il resoconto, e rivedere i permessi delle pipeline di rilascio dei pacchetti che si mantengono. ## Rilevanza per FireAI FireAI non ispeziona i pacchetti né rimuove un impianto. I dati rubati devono essere inviati a un server, e un nuovo programma Go senza regola genera una richiesta di connessione in modalità Alert, con la destinazione mostrata sulla [mappa del mondo](https://hisnlabs.com/it/docs/world-map). Le [regole per app](https://hisnlabs.com/it/docs/per-app-rules) permettono di limitare uno strumento di build o un interprete agli host di cui ha bisogno. Se uno strumento di build ha già una regola Consenti ampia, FireAI non chiederebbe nulla, perciò tali regole vanno mantenute strette. > Dai a strumenti di build e script solo le destinazioni di cui hanno bisogno. FireAI permette di limitare ciascuno con una regola per app. Provalo gratis per 17 giorni. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Limiti Il resoconto non indica quante macchine abbiano installato le versioni avvelenate, per quanto tempo ciascuna sia rimasta online né chi sia dietro la campagna. La descrizione del comportamento da worm proviene dall’analisi dei ricercatori. Prova [FireAI, di HisnLabs](https://hisnlabs.com/it/download) gratis per 17 giorni. ## Sources - [The Hacker News, 23 September 2026: Compromised MemTensor packages deliver the sckit credential stealer](https://thehackernews.com/2026/09/compromised-memtensor-packages-deliver.html)