Vulnerabilità · 4 ore fa
MemTensor ha compromesso i pacchetti npm @memtensor/memos-cloud-openclaw-plugin e PyPI MemoryOS. Entrambi risultano essere le versioni più recenti pubblicate sui rispettivi registry, quindi il rischio passa per la normale fiducia nel pacchetto aggiornato.
I package rilasciano binari Go che cercano segreti nelle home directory degli sviluppatori e li inviano all’esterno. Il problema non è l’uso dell’applicazione finale, ma l’installazione stessa: il compromesso colpisce le credenziali locali prima che il codice venga eseguito in produzione.
Per chi usa dipendenze di terze parti in npm o PyPI, la catena di fiducia si allarga oltre il singolo artefatto. Credenziali e token sottratti possono aprire l’accesso a account di sviluppo, pubblicazione di package, cloud e altri artefatti downstream che ereditano quei segreti.
2 fonti che coprono questa storia
Compromised MemTensor Packages Deliver sckit Credential Stealer via npm and PyPI
Compromised MemTensor npm and PyPI packages deliver sckit, a Go-based stealer targeting cloud, registry, source-code, and developer credentials.
MemTensor npm and PyPI Packages Compromised in Credential-Stealing Supply Chain Attack
Both npm package @memtensor/memos-cloud-openclaw-plugin and the PyPI package MemoryOS are compromised.
Part of the PlainSec briefing for 2026-09-23