Басты бетке

MemTensor зиянды пакеттері npm және PyPI арқылы sckit стилерін таратады

2 мин
MemTensor зиянды пакеттері npm және PyPI арқылы sckit стилерін таратады

Материал бірнеше дереккөз негізінде жасанды интеллектпен дайындалды — түпнұсқаларға сілтемелер төменде.

Белгісіз шабуылдаушылар npm және PyPI-дегі екі MemTensor пакетін бұзып, Go тілінде жазылған sckit стилерін таратты. Зиянды бағдарлама бұлттық қызметтерден, бастапқы код платформаларынан және әзірлеуші құралдарынан тіркелгі деректерін жинап, оларды skyleen.fr сайтына жібереді. Зиянды нұсқалар әлі де жүктеуге қолжетімді.

Негізгі фактілер

  • npm пакетінің бұзылған 0.1.21, 0.1.23 және 0.1.25 нұсқалары агенттік шлюз іске қосылғанда және жад шақыру оқиғалары кезінде sckit жүктемесін іске қосады.
  • PyPI MemoryOS пакетінің 2.0.34 нұсқасы memos модулі импортталғаннан кейін бірден зиянды бинарлық файлды іске қосады.
  • Имплант npm, PyPI, GitHub, GitLab, AWS, Vault және SSH қызметтерінен тіркелгі деректерін, соның ішінде .npmrc, .vault-token және access_tokens.json файлдарын нысанаға алады.
  • Шабуылдаушылар MemTensor GitHub Actions құбырларынан жариялау токендерін алып, жұмыс процесін npm немесе PyPI токендерін беруге мәжбүрлейтін коммиттер жіберген.
  • SafeDep пакеттерді қауіпсіз 0.1.20 (npm) және 2.0.33 (PyPI) нұсқаларына бекітуді, бұзылған құпияларды ротациялауды және skyleen.fr сайтын бұғаттауды ұсынады.

Бұзылған пакеттер

Екі заңды MemTensor пакеті npm және PyPI-де sckit деп аталатын Go имплантын тарату үшін бұзылды. @memtensor/memos-cloud-openclaw-plugin npm пакетінің 0.1.21, 0.1.23 және 0.1.25 нұсқалары жасырын Go жүктемесін қамтиды, ал 0.1.22 және 0.1.24 нұсқалары таза. PyPI MemoryOS пакетінің 2.0.34 нұсқасы қазіргі уақытта PyPI-де карантинге алынған. StepSecurity хабарлауынша, npm нұсқалары агенттік шлюз іске қосылғанда және әрбір жад шақыру оқиғасында жүктемені іске қосады. Іске қосушы хост процесінің ортасын және шақыру кезінде пайдаланушы сұрауының мәтінін тікелей зиянды орындалатын файлға береді.

Тіркелгі деректерін ұрлау және шығару

Имплант бұлттық қызметтерден, бастапқы код платформаларынан, пакет реестрлерінен және әзірлеуші құралдарынан құпия деректерді жинап, оларды skyleen.fr сайтына жібереді. Нысаналы тіркелгі деректеріне .npmrc, .vault-token, id_ecdsa, credentials.db, access_tokens.json және stored_tokens файлдары кіреді. Ол сондай-ақ токендерді, құпиясөздерді, API кілттерін, жеке кілттерді, сессиялық cookie файлдарын және дерекқорларға немесе хабарлама брокерлеріне қосылу жолдарын көрсететін орта айнымалыларын жинайды. Нақты нысандарға AWS қол жеткізу кілттері, GitHub және GitLab токендері, npm және PyPI токендері, Hugging Face, HashiCorp Vault, Slack, Stripe, SendGrid және JWT кіреді. SafeDep импланттың құрт сияқты әрекет етіп, GitHub арқылы және npm мен PyPI пакеттерін тікелей жариялау арқылы өздігінен тарала алатынын атап өтті.

Шабуыл векторы және қорғаныс шаралары

SafeDep талдауы шабуылдаушылардың MemTensor GitHub Actions құбырларынан жариялау токендерін алып, жұмыс процесін npm немесе PyPI токендерін беруге мәжбүрлейтін коммиттер жібергенін көрсетті. Имплант әзірлеуші машиналарынан және CI тапсырмаларынан тіркелгі деректерін жинайды, командалық-басқару серверінен қол қойылған тапсырмаларды алады және npm пакеттеріне, Python пакеттеріне және GitHub Actions жұмыс процестеріне орнату үлгілерін қамтиды. npm пакеттерінің зиянды нұсқалары әлі де жүктеуге қолжетімді, сондықтан пайдаланушылар пакеттерді қауіпсіз базалық нұсқаларға — npm үшін 0.1.20 және PyPI үшін 2.0.33 — бекітуі керек. Ұйымдар бұзылған құпияларды ротациялауы, кез келген sckit процестерін тоқтатуы және skyleen.fr мен оның барлық ішкі домендерін бұғаттауы керек.

1 дереккөз

Уақыт · артта қалуы