Notícias sobre segurança e IA

Cadeia de suprimentos de desenvolvedores · Por FireAI Security & Research Team · Publicado

Pacotes npm e PyPI comprometidos da MemTensor instalam um ladrão de credenciais em Go nas máquinas de desenvolvedores

Aikido, SafeDep, Socket e StepSecurity relatam que pacotes sequestrados da MemTensor instalam o sckit, um ladrão de tokens e chaves em Go para Windows, Linux e macOS.

A stack of data disks and the FireAI firefighter mascot, next to the words “Hijacked npm and PyPI packages steal dev keys.”

As empresas de segurança Aikido, SafeDep, Socket e StepSecurity relatam que atacantes publicaram versões adulteradas de pacotes da MemTensor no npm e no PyPI que instalam o sckit, um ladrão de credenciais de desenvolvedores escrito em Go, relatou o The Hacker News em 23 de setembro. O ladrão de credenciais roda no Windows, no Linux e no macOS.

Contexto

Os registros de pacotes permitem que desenvolvedores instalem código de outras pessoas com um único comando, e uma instalação pode executar código no próprio computador do desenvolvedor. Atacantes que obtêm o token de publicação de um mantenedor conseguem, portanto, chegar a todas as máquinas que instalam a versão deles [1].

O que a reportagem descreve

Os pacotes afetados são o @memtensor/memos-cloud-openclaw-plugin no npm, nas versões 0.1.21, 0.1.23 e 0.1.25, e o MemoryOS no PyPI, na versão 2.0.34. A reportagem diz que os atacantes obtiveram os tokens de publicação ao comprometer os pipelines de release da MemTensor no GitHub Actions e publicaram versões maliciosas entre releases limpos [1].

No plugin npm, a carga oculta é iniciada quando o gateway do agente é iniciado ou durante eventos de recuperação de memória. No pacote PyPI, ela é iniciada quando o módulo é importado. Ambos executam um programa em Go com ligação estática que reúne tokens de API, chaves SSH, arquivos de configuração de nuvem e variáveis de ambiente ligados a serviços como npm, PyPI, GitHub, GitLab, AWS e Vault, e os envia a um servidor externo. A reportagem descreve o implante como um worm capaz de se espalhar por repositórios do GitHub e registros de pacotes [1].

As versões maliciosas foram removidas. A reportagem indica a 0.1.24 no npm e a 2.0.33 no PyPI como os releases limpos mais recentes e recomenda fixar a 0.1.20 no npm e a 2.0.33 no PyPI [1].

Implicações para usuários de Mac

Desenvolvedores que instalaram as versões listadas em um Mac estão expostos ao roubo de qualquer segredo guardado nos locais citados acima. Quem não usa esses pacotes não é afetado, conforme o relato. Quem instalou uma das versões listadas precisa tratar as credenciais daquela máquina como expostas [1].

Recomendações

  1. Verifique os lockfiles e os pacotes instalados em busca das versões citadas acima e remova-as.
  2. Troque todas as credenciais que a máquina podia acessar: tokens do npm, do PyPI e do GitHub, chaves SSH, chaves de nuvem e segredos em variáveis de ambiente.
  3. Revogue os tokens, além de trocar as senhas, já que a reportagem recomenda trocar os segredos expostos.
  4. Fixe as dependências em versões reconhecidamente limpas, como sugere a reportagem, e revise as permissões dos pipelines de release dos pacotes que você mantém.

Relevância para o FireAI

O FireAI não inspeciona pacotes nem remove um implante. Os dados roubados precisam ser enviados a um servidor, e um programa em Go novo e sem regra dispara um aviso de conexão no modo Alerta, com o destino exibido no mapa-múndi. As regras por app permitem limitar uma ferramenta de build ou um interpretador aos servidores de que precisa. Se uma ferramenta de build já tiver uma regra Permitir ampla, o FireAI não perguntaria, então essas regras precisam ser restritas.

Limitações

A reportagem não informa quantas máquinas instalaram as versões adulteradas, por quanto tempo cada uma ficou disponível nem quem está por trás da campanha. A descrição do comportamento de worm vem da análise dos pesquisadores.

Experimente o FireAI, da HisnLabs grátis por 17 dias.

Fontes

  1. The Hacker News, 23 September 2026: Compromised MemTensor packages deliver the sckit credential stealer