# Pacotes npm e PyPI da MemTensor comprometidos instalam um programa de roubo de credenciais em Go nas máquinas dos programadores

> A Aikido, a SafeDep, a Socket e a StepSecurity relatam que pacotes MemTensor sequestrados instalam o sckit, um programa em Go que rouba tokens e chaves no Windows, Linux e macOS.

FireAI Security & Research Team (HisnLabs) · Published 2026-09-30
Canonical: https://hisnlabs.com/pt/news/memtensor-npm-pypi-packages-sckit-credential-stealer

As empresas de segurança Aikido, SafeDep, Socket e StepSecurity relatam que atacantes publicaram versões envenenadas de pacotes da MemTensor no npm e no PyPI que instalam o sckit, um programa de roubo de credenciais de programadores escrito em Go, [noticiou o The Hacker News](https://thehackernews.com/2026/09/compromised-memtensor-packages-deliver.html) a 23 de setembro. O programa funciona em Windows, Linux e macOS.

## Contexto

Os registos de pacotes permitem aos programadores instalar código de terceiros com um único comando, e uma instalação pode executar código no próprio computador do programador. Os atacantes que obtêm o token de publicação de um responsável pela manutenção conseguem, por isso, chegar a todas as máquinas que instalem a sua versão [[1]](https://thehackernews.com/2026/09/compromised-memtensor-packages-deliver.html).

## O que descreve a notícia

Os pacotes afetados são o @memtensor/memos-cloud-openclaw-plugin no npm, nas versões 0.1.21, 0.1.23 e 0.1.25, e o MemoryOS no PyPI, na versão 2.0.34. A notícia indica que os atacantes obtiveram os tokens de publicação comprometendo os pipelines de release do GitHub Actions da MemTensor e publicaram versões maliciosas entre releases limpas [[1]](https://thehackernews.com/2026/09/compromised-memtensor-packages-deliver.html).

No plugin npm, a carga escondida arranca quando o gateway do agente arranca ou durante eventos de recuperação de memória. No pacote PyPI arranca quando o módulo é importado. Ambos executam um programa Go com ligação estática que recolhe tokens de API, chaves SSH, ficheiros de configuração da nuvem e variáveis de ambiente associados a serviços como npm, PyPI, GitHub, GitLab, AWS e Vault, e os envia para um servidor externo. A notícia descreve o implante como um worm capaz de se propagar através de repositórios GitHub e registos de pacotes [[1]](https://thehackernews.com/2026/09/compromised-memtensor-packages-deliver.html).

As versões maliciosas foram removidas. A notícia indica a 0.1.24 no npm e a 2.0.33 no PyPI como as releases limpas mais recentes, e aconselha a fixar a 0.1.20 no npm e a 2.0.33 no PyPI [[1]](https://thehackernews.com/2026/09/compromised-memtensor-packages-deliver.html).

> Uma chave roubada só é útil quando sai da máquina. A FireAI, a firewall local para macOS desenvolvida pela HisnLabs, pergunta antes de uma app sem regra se ligar ao exterior. Está disponível um teste de 17 dias. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Implicações para os utilizadores de Mac

Os programadores que instalaram as versões indicadas num Mac estão expostos ao roubo de quaisquer segredos guardados nos locais acima referidos. Quem não usa estes pacotes não é afetado, segundo a notícia. Quem instalou uma das versões indicadas tem de considerar expostas as credenciais dessa máquina [[1]](https://thehackernews.com/2026/09/compromised-memtensor-packages-deliver.html).

## Recomendações

1. Verificar os lockfiles e os pacotes instalados à procura das versões acima indicadas e removê-las.
2. Rodar todas as credenciais a que a máquina tinha acesso: tokens do npm, do PyPI e do GitHub, chaves SSH, chaves da nuvem e segredos em variáveis de ambiente.
3. Revogar os tokens, além de mudar as palavras-passe, já que a notícia aconselha a rodar os segredos expostos.
4. Fixar as dependências em versões limpas conhecidas, como sugere a notícia, e rever as permissões dos pipelines de release dos pacotes mantidos.

## Relevância para a FireAI

A FireAI não inspeciona pacotes nem remove um implante. Os dados roubados têm de ser enviados para um servidor, e um programa Go novo sem regra desencadeia um pedido de ligação no modo Alerta, com o destino apresentado no [mapa-múndi](https://hisnlabs.com/pt/docs/world-map). As [regras por app](https://hisnlabs.com/pt/docs/per-app-rules) permitem limitar uma ferramenta de compilação ou um interpretador aos anfitriões de que precisa. Se uma ferramenta de compilação já tiver uma regra Permitir ampla, a FireAI não perguntaria, pelo que essas regras têm de ser restritas.

> Dê às ferramentas de compilação e aos scripts apenas os destinos de que precisam. Na FireAI, uma regra por app limita cada um. Experimente-a gratuitamente durante 17 dias. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Limitações

A notícia não indica quantas máquinas instalaram as versões envenenadas, quanto tempo cada uma esteve disponível nem quem está por trás da campanha. A descrição do comportamento de worm provém da análise dos investigadores.

Experimente a [FireAI, da HisnLabs](https://hisnlabs.com/pt/download) gratuitamente durante 17 dias.

## Sources

- [The Hacker News, 23 September 2026: Compromised MemTensor packages deliver the sckit credential stealer](https://thehackernews.com/2026/09/compromised-memtensor-packages-deliver.html)
