#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злонамеренные выпуски MemTensor в реестрах npm и PyPI содержали вредоносный Go-платформенный модуль `sckit`, предназначенный для кражи учётных данных разработчиков и токенов публикации. Он выполнялся при использовании пакета, искал локальные файлы и переменные окружения, а затем передавал данные на инфраструктуру C2, размещённую на домене `skyleen[.\]fr`.
-----
23 сентября 2026 года вредоносные выпуски пакетов MemTensor в реестрах npm и PyPI привели к внедрению цепочки поставок с полезной нагрузкой, предназначенной для кражи учетных данных. Затронутые версии: npm `@memtensor/memos-cloud-openclaw-plugin` 0.1.21, 0.1.23 и 0.1.25, а также PyPI `MemoryOS` 2.0.34. Последними известными безопасными версиями являются npm 0.1.20 и PyPI 2.0.33. Вредоносный код также был добавлен в репозитории MemTensor на GitHub посредством коммитов, которые включали полезные нагрузки и изменяли инструменты выпуска для нацеливания на учетные данные, используемые для публикации в реестрах.
Каждый пакет содержит шесть платформенно-специфичных копий урезанного статически связанного бинарного файла на Go с именем `sckit`, поддерживающих Linux, macOS и Windows для архитектур x64 и ARM64. Плагин npm запускает бинарный файл при старте шлюза OpenClaw и повторно при каждой операции извлечения из памяти, передавая запрос пользователя через переменную окружения `SCKIT_EVENT_TEXT`. Пакет `MemoryOS` на PyPI запускает его при импорте модуля `memos`. Процесс выполняется в фоновом режиме в отсоединённом состоянии с отбрасыванием вывода, а выпуск npm версии 0.1.25 включает дополнительное управление сертификатами для поддержания TLS-соединения.
Статический анализ выявил общую конфигурацию `sckit.runtime.v1`, использующую профиль `semi-nuclear` и инфраструктуру C2 под доменом `skyleen[.\]fr`. Полезная нагрузка выполняет поиск в домашнем каталоге пользователя и в переменных окружения учетных данных, включая `.npmrc`, `.vault-token`, ключи SSH, `credentials.db`, `access_tokens.json`, сохраненные токены, данные `.env`, а также переменные, содержащие токены, пароли, API-ключи, закрытые ключи, cookie-файлы или строки подключения. В частности, целевыми являются токены публикации npm и PyPI, а также учетные данные AWS, GitHub, GitLab, Hugging Face, HashiCorp Vault, Slack, Stripe, SendGrid и JWT.
Среди обнаруженных узлов C2 числятся `8a8acaf167b3[.\]skyleen[.\]fr`, `0b48fafd6fbe[.\]skyleen[.\]fr`, `266297c6df27[.\]skyleen[.\]fr`, `c747d139e7e9[.\]skyleen[.\]fr`, `73376a079d87[.\]skyleen[.\]fr` и `d4f77a3a8cb0[.\]skyleen[.\]fr`. Организациям следует удалить или зафиксировать (pin) затронутые пакеты, завершить работу процесса `sckit`, удалить каталоги времени выполнения, заблокировать домен, провести расследование исходящей активности, обновить скомпрометированные учетные данные и проверить промпты, обработанные скомпрометированными версиями npm.
Post #32677
24
CTT Report Hub #ParsedReport #CompletenessMedium 23-09-2026 MemTensor npm and PyPI Packages Compromised in Credential-Stealing Supply Chain Attack https://socket.dev/blog/memtensor-compromise Report completeness: Medium Threats: Supply_chain_technique Credential_stealing_technique…