Vulnerabilità ed exploit · Supply chain

MemTensor trasforma i pacchetti in un furto di credenziali

MemTensor ha compromesso i pacchetti npm @memtensor/memos-cloud-openclaw-plugin e PyPI MemoryOS. Entrambi risultano essere le versioni più recenti pubblicate sui rispettivi registry, quindi il rischio passa per la normale fiducia nel pacchetto aggiornato.

I package rilasciano binari Go che cercano segreti nelle home directory degli sviluppatori e li inviano all’esterno. Il problema non è l’uso dell’applicazione finale, ma l’installazione stessa: il compromesso colpisce le credenziali locali prima che il codice venga eseguito in produzione.

Per chi usa dipendenze di terze parti in npm o PyPI, la catena di fiducia si allarga oltre il singolo artefatto. Credenziali e token sottratti possono aprire l’accesso a account di sviluppo, pubblicazione di package, cloud e altri artefatti downstream che ereditano quei segreti.

2 fonti · 5 ore fa

Cronologia

Fonti

Part of the PlainSec briefing for 2026-09-23

Every edition of this story: MemTensor trasforma i pacchetti in un furto di credenziali

Altro da oggi