Back to top
  • 공유 分享
  • 인쇄 列印
  • 글자크기 字體大小
已複製網址

MemTensor AI記憶體套件遭污染:載入即可能執行惡意程式碼

拔除網路線的筆電與手/TokenPost.ai

MemTensor 的 AI 記憶體元件遭植入惡意程式碼,使用者只要載入 PyPI 或 npm 套件,就可能執行竊取憑證的程式碼,供應鏈安全風險因此受到警告。

安全分析顯示,npm 套件 @memtensor/memos-cloud-openclaw-plugin 的 0.1.21、0.1.23、0.1.25 版本,以及 PyPI 套件 MemoryOS 的 2.0.34 版本受到影響。OSV 指出,相關套件中的惡意程式碼會在載入時於背景執行,收集使用者家目錄中的憑證,並可能將資料傳送至外部伺服器。

Safedep 分析稱,惡意程式碼並非連結至套件安裝掛鉤,而是嵌入 npm 外掛的閘道執行與記憶體呼叫流程,以及 Python 函式庫的匯入流程。遭竊取的資料包括 npm、PyPI 權杖、GitHub 與 GitLab 權杖、SSH 金鑰及雲端憑證等。

<版權所有 ⓒ TokenPost,未經授權禁止轉載與散佈>

最受歡迎

其他相關文章

留言 0

留言小技巧

好文章。 希望有後續報導。 分析得很棒。

0/1000

留言小技巧

好文章。 希望有後續報導。 分析得很棒。
1