# Скомпрометированные пакеты MemTensor в npm и PyPI доставляют на компьютеры разработчиков похититель учётных данных на Go > Aikido, SafeDep, Socket и StepSecurity сообщают, что захваченные пакеты MemTensor устанавливают sckit — написанный на Go похититель токенов и ключей для Windows, Linux и macOS. FireAI Security & Research Team (HisnLabs) · Published 2026-09-30 Canonical: https://hisnlabs.com/ru/news/memtensor-npm-pypi-packages-sckit-credential-stealer Компании по безопасности Aikido, SafeDep, Socket и StepSecurity сообщают, что злоумышленники опубликовали в npm и PyPI заражённые версии пакетов MemTensor, которые устанавливают sckit — написанный на Go похититель учётных данных разработчиков, [сообщил The Hacker News](https://thehackernews.com/2026/09/compromised-memtensor-packages-deliver.html) 23 сентября. Похититель работает в Windows, Linux и macOS. ## Предыстория Реестры пакетов позволяют разработчикам устанавливать чужой код одной командой, а установка может выполнять код на собственном компьютере разработчика. Поэтому злоумышленники, получившие токен публикации сопровождающего, могут добраться до каждого компьютера, на который устанавливается их версия [[1]](https://thehackernews.com/2026/09/compromised-memtensor-packages-deliver.html). ## Что описывает материал Затронуты пакет @memtensor/memos-cloud-openclaw-plugin в npm, версии 0.1.21, 0.1.23 и 0.1.25, и MemoryOS в PyPI, версия 2.0.34. Согласно материалу, злоумышленники получили токены публикации, скомпрометировав конвейеры выпуска MemTensor в GitHub Actions, и выпускали злонамеренные версии между чистыми выпусками [[1]](https://thehackernews.com/2026/09/compromised-memtensor-packages-deliver.html). В плагине npm скрытая полезная нагрузка запускается при старте шлюза агента или во время событий извлечения из памяти. В пакете PyPI она запускается при импорте модуля. В обоих случаях выполняется статически скомпонованная программа на Go, которая собирает токены API, ключи SSH, файлы облачной конфигурации и переменные окружения, связанные с такими сервисами, как npm, PyPI, GitHub, GitLab, AWS и Vault, и отправляет их на внешний сервер. Материал описывает имплант как червя, способного распространяться через репозитории GitHub и реестры пакетов [[1]](https://thehackernews.com/2026/09/compromised-memtensor-packages-deliver.html). Злонамеренные версии удалены. Материал называет последними чистыми выпусками 0.1.24 в npm и 2.0.33 в PyPI и советует закрепить версии 0.1.20 в npm и 2.0.33 в PyPI [[1]](https://thehackernews.com/2026/09/compromised-memtensor-packages-deliver.html). > Украденный ключ полезен, только когда покидает компьютер. FireAI — межсетевой экран для macOS от HisnLabs, работающий прямо на устройстве, — спрашивает, прежде чем приложение без правила подключится к внешнему адресу. Доступен 17-дневный пробный период. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Выводы для пользователей Mac Разработчики, установившие перечисленные версии на Mac, рискуют лишиться любых секретов, хранящихся в указанных выше местах. Тех, кто не использует эти пакеты, описанное не затрагивает. Любому, кто установил одну из перечисленных версий, следует считать учётные данные на этом компьютере раскрытыми [[1]](https://thehackernews.com/2026/09/compromised-memtensor-packages-deliver.html). ## Рекомендации 1. Проверьте lock-файлы и установленные пакеты на наличие названных выше версий и удалите их. 2. Смените все учётные данные, к которым мог получить доступ компьютер: токены npm, PyPI и GitHub, ключи SSH, облачные ключи и секреты в переменных окружения. 3. Отзовите токены, а не только смените пароли, поскольку материал советует сменить раскрытые секреты. 4. Закрепите зависимости на заведомо чистых версиях, как предлагает материал, и проверьте разрешения конвейеров выпуска для сопровождаемых пакетов. ## Какое отношение это имеет к FireAI FireAI не проверяет пакеты и не удаляет импланты. Похищенные данные должны быть отправлены на сервер, а новая программа на Go без правила вызывает запрос о соединении в режиме оповещения, и адрес назначения показывается на [карте мира](https://hisnlabs.com/ru/docs/world-map). [Правила для приложений](https://hisnlabs.com/ru/docs/per-app-rules) позволяют ограничить инструмент сборки или интерпретатор только нужными ему узлами. Если у инструмента сборки уже есть широкое правило «Разрешить», FireAI не спросит, поэтому такие правила должны быть узкими. > Давайте инструментам сборки и скриптам только те адреса, которые им нужны. В FireAI правило для приложения ограничивает каждый из них. Попробуйте бесплатно 17 дней. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Ограничения В материале не сказано, на сколько компьютеров были установлены заражённые версии, как долго каждая из них была доступна и кто стоит за кампанией. Описание поведения червя основано на анализе исследователей. Попробуйте [FireAI от HisnLabs](https://hisnlabs.com/ru/download) бесплатно 17 дней. ## Sources - [The Hacker News, 23 September 2026: Compromised MemTensor packages deliver the sckit credential stealer](https://thehackernews.com/2026/09/compromised-memtensor-packages-deliver.html)