# Скомпрометированные пакеты MemTensor в npm и PyPI доставляют на компьютеры разработчиков похититель учётных данных на Go

> Aikido, SafeDep, Socket и StepSecurity сообщают, что захваченные пакеты MemTensor устанавливают sckit — написанный на Go похититель токенов и ключей для Windows, Linux и macOS.

FireAI Security & Research Team (HisnLabs) · Published 2026-09-30
Canonical: https://hisnlabs.com/ru/news/memtensor-npm-pypi-packages-sckit-credential-stealer

Компании по безопасности Aikido, SafeDep, Socket и StepSecurity сообщают, что злоумышленники опубликовали в npm и PyPI заражённые версии пакетов MemTensor, которые устанавливают sckit — написанный на Go похититель учётных данных разработчиков, [сообщил The Hacker News](https://thehackernews.com/2026/09/compromised-memtensor-packages-deliver.html) 23 сентября. Похититель работает в Windows, Linux и macOS.

## Предыстория

Реестры пакетов позволяют разработчикам устанавливать чужой код одной командой, а установка может выполнять код на собственном компьютере разработчика. Поэтому злоумышленники, получившие токен публикации сопровождающего, могут добраться до каждого компьютера, на который устанавливается их версия [[1]](https://thehackernews.com/2026/09/compromised-memtensor-packages-deliver.html).

## Что описывает материал

Затронуты пакет @memtensor/memos-cloud-openclaw-plugin в npm, версии 0.1.21, 0.1.23 и 0.1.25, и MemoryOS в PyPI, версия 2.0.34. Согласно материалу, злоумышленники получили токены публикации, скомпрометировав конвейеры выпуска MemTensor в GitHub Actions, и выпускали злонамеренные версии между чистыми выпусками [[1]](https://thehackernews.com/2026/09/compromised-memtensor-packages-deliver.html).

В плагине npm скрытая полезная нагрузка запускается при старте шлюза агента или во время событий извлечения из памяти. В пакете PyPI она запускается при импорте модуля. В обоих случаях выполняется статически скомпонованная программа на Go, которая собирает токены API, ключи SSH, файлы облачной конфигурации и переменные окружения, связанные с такими сервисами, как npm, PyPI, GitHub, GitLab, AWS и Vault, и отправляет их на внешний сервер. Материал описывает имплант как червя, способного распространяться через репозитории GitHub и реестры пакетов [[1]](https://thehackernews.com/2026/09/compromised-memtensor-packages-deliver.html).

Злонамеренные версии удалены. Материал называет последними чистыми выпусками 0.1.24 в npm и 2.0.33 в PyPI и советует закрепить версии 0.1.20 в npm и 2.0.33 в PyPI [[1]](https://thehackernews.com/2026/09/compromised-memtensor-packages-deliver.html).

> Украденный ключ полезен, только когда покидает компьютер. FireAI — межсетевой экран для macOS от HisnLabs, работающий прямо на устройстве, — спрашивает, прежде чем приложение без правила подключится к внешнему адресу. Доступен 17-дневный пробный период. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Выводы для пользователей Mac

Разработчики, установившие перечисленные версии на Mac, рискуют лишиться любых секретов, хранящихся в указанных выше местах. Тех, кто не использует эти пакеты, описанное не затрагивает. Любому, кто установил одну из перечисленных версий, следует считать учётные данные на этом компьютере раскрытыми [[1]](https://thehackernews.com/2026/09/compromised-memtensor-packages-deliver.html).

## Рекомендации

1. Проверьте lock-файлы и установленные пакеты на наличие названных выше версий и удалите их.
2. Смените все учётные данные, к которым мог получить доступ компьютер: токены npm, PyPI и GitHub, ключи SSH, облачные ключи и секреты в переменных окружения.
3. Отзовите токены, а не только смените пароли, поскольку материал советует сменить раскрытые секреты.
4. Закрепите зависимости на заведомо чистых версиях, как предлагает материал, и проверьте разрешения конвейеров выпуска для сопровождаемых пакетов.

## Какое отношение это имеет к FireAI

FireAI не проверяет пакеты и не удаляет импланты. Похищенные данные должны быть отправлены на сервер, а новая программа на Go без правила вызывает запрос о соединении в режиме оповещения, и адрес назначения показывается на [карте мира](https://hisnlabs.com/ru/docs/world-map). [Правила для приложений](https://hisnlabs.com/ru/docs/per-app-rules) позволяют ограничить инструмент сборки или интерпретатор только нужными ему узлами. Если у инструмента сборки уже есть широкое правило «Разрешить», FireAI не спросит, поэтому такие правила должны быть узкими.

> Давайте инструментам сборки и скриптам только те адреса, которые им нужны. В FireAI правило для приложения ограничивает каждый из них. Попробуйте бесплатно 17 дней. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Ограничения

В материале не сказано, на сколько компьютеров были установлены заражённые версии, как долго каждая из них была доступна и кто стоит за кампанией. Описание поведения червя основано на анализе исследователей.

Попробуйте [FireAI от HisnLabs](https://hisnlabs.com/ru/download) бесплатно 17 дней.

## Sources

- [The Hacker News, 23 September 2026: Compromised MemTensor packages deliver the sckit credential stealer](https://thehackernews.com/2026/09/compromised-memtensor-packages-deliver.html)
