MemTensor的AI記憶體框架相關npm外掛與Python函式庫遭發布惡意版本,開發者應檢查是否安裝受影響套件。
SlowMist指出,MemTensor的兩款工具遭遇供應鏈攻擊。資安公司SafeDep與Semgrep表示,npm套件「@memtensor/memos-cloud-openclaw-plugin」的0.1.21、0.1.23與0.1.25版本,以及PyPI套件「MemoryOS」2.0.34版本,均發現惡意程式碼。
SafeDep與Semgrep在調查中表示,惡意程式碼會在開發者環境中執行,並試圖存取npm、PyPI、原始碼儲存庫及雲端相關Token與環境變數。兩家公司建議,曾使用受影響版本的開發者立即更換相關憑證,並檢查套件鎖定檔與CI環境。
留言 0