MemTensor trasforma i pacchetti in un furto di credenziali
MemTensor ha compromesso i pacchetti npm @memtensor/memos-cloud-openclaw-plugin e PyPI MemoryOS. Entrambi risultano essere le versioni più recenti pubblicate sui rispettivi registry, quindi il rischio passa per la normale fiducia nel pacchetto aggiornato.
I package rilasciano binari Go che cercano segreti nelle home directory degli sviluppatori e li inviano all’esterno. Il problema non è l’uso dell’applicazione finale, ma l’installazione stessa: il compromesso colpisce le credenziali locali prima che il codice venga eseguito in produzione.
Per chi usa dipendenze di terze parti in npm o PyPI, la catena di fiducia si allarga oltre il singolo artefatto. Credenziali e token sottratti possono aprire l’accesso a account di sviluppo, pubblicazione di package, cloud e altri artefatti downstream che ereditano quei segreti.