Notícias sobre segurança e IA

Cadeia de fornecimento dos programadores · Por FireAI Security & Research Team · Publicado

Pacotes npm e PyPI da MemTensor comprometidos instalam um programa de roubo de credenciais em Go nas máquinas dos programadores

A Aikido, a SafeDep, a Socket e a StepSecurity relatam que pacotes MemTensor sequestrados instalam o sckit, um programa em Go que rouba tokens e chaves no Windows, Linux e macOS.

A stack of data disks and the FireAI firefighter mascot, next to the words “Hijacked npm and PyPI packages steal dev keys.”

As empresas de segurança Aikido, SafeDep, Socket e StepSecurity relatam que atacantes publicaram versões envenenadas de pacotes da MemTensor no npm e no PyPI que instalam o sckit, um programa de roubo de credenciais de programadores escrito em Go, noticiou o The Hacker News a 23 de setembro. O programa funciona em Windows, Linux e macOS.

Contexto

Os registos de pacotes permitem aos programadores instalar código de terceiros com um único comando, e uma instalação pode executar código no próprio computador do programador. Os atacantes que obtêm o token de publicação de um responsável pela manutenção conseguem, por isso, chegar a todas as máquinas que instalem a sua versão [1].

O que descreve a notícia

Os pacotes afetados são o @memtensor/memos-cloud-openclaw-plugin no npm, nas versões 0.1.21, 0.1.23 e 0.1.25, e o MemoryOS no PyPI, na versão 2.0.34. A notícia indica que os atacantes obtiveram os tokens de publicação comprometendo os pipelines de release do GitHub Actions da MemTensor e publicaram versões maliciosas entre releases limpas [1].

No plugin npm, a carga escondida arranca quando o gateway do agente arranca ou durante eventos de recuperação de memória. No pacote PyPI arranca quando o módulo é importado. Ambos executam um programa Go com ligação estática que recolhe tokens de API, chaves SSH, ficheiros de configuração da nuvem e variáveis de ambiente associados a serviços como npm, PyPI, GitHub, GitLab, AWS e Vault, e os envia para um servidor externo. A notícia descreve o implante como um worm capaz de se propagar através de repositórios GitHub e registos de pacotes [1].

As versões maliciosas foram removidas. A notícia indica a 0.1.24 no npm e a 2.0.33 no PyPI como as releases limpas mais recentes, e aconselha a fixar a 0.1.20 no npm e a 2.0.33 no PyPI [1].

Implicações para os utilizadores de Mac

Os programadores que instalaram as versões indicadas num Mac estão expostos ao roubo de quaisquer segredos guardados nos locais acima referidos. Quem não usa estes pacotes não é afetado, segundo a notícia. Quem instalou uma das versões indicadas tem de considerar expostas as credenciais dessa máquina [1].

Recomendações

  1. Verificar os lockfiles e os pacotes instalados à procura das versões acima indicadas e removê-las.
  2. Rodar todas as credenciais a que a máquina tinha acesso: tokens do npm, do PyPI e do GitHub, chaves SSH, chaves da nuvem e segredos em variáveis de ambiente.
  3. Revogar os tokens, além de mudar as palavras-passe, já que a notícia aconselha a rodar os segredos expostos.
  4. Fixar as dependências em versões limpas conhecidas, como sugere a notícia, e rever as permissões dos pipelines de release dos pacotes mantidos.

Relevância para a FireAI

A FireAI não inspeciona pacotes nem remove um implante. Os dados roubados têm de ser enviados para um servidor, e um programa Go novo sem regra desencadeia um pedido de ligação no modo Alerta, com o destino apresentado no mapa-múndi. As regras por app permitem limitar uma ferramenta de compilação ou um interpretador aos anfitriões de que precisa. Se uma ferramenta de compilação já tiver uma regra Permitir ampla, a FireAI não perguntaria, pelo que essas regras têm de ser restritas.

Limitações

A notícia não indica quantas máquinas instalaram as versões envenenadas, quanto tempo cada uma esteve disponível nem quem está por trás da campanha. A descrição do comportamento de worm provém da análise dos investigadores.

Experimente a FireAI, da HisnLabs gratuitamente durante 17 dias.

Fontes

  1. The Hacker News, 23 September 2026: Compromised MemTensor packages deliver the sckit credential stealer