Bilinmeyen tehdit aktörleri npm ve Python Package Index (PyPI) depolarında iki meşru MemTensor paketini ele geçirerek Windows, Linux ve macOS için tasarlanmış sckit adlı platformlar arası Go tabanlı implantı yaymayı başardı.
Aikido, SafeDep, Socket ve StepSecurity raporlarına göre söz konusu kütüphaneler şunlardır:
@memtensor/memos-cloud-openclaw-plugin sürümleri 0.1.21, 0.1.23 ve 0.1.25 (0.1.22 ve 0.1.24 sürümleri temiz)
MemoryOS sürüm 2.0.34 (proje PyPI üzerinde şu anda karantinaya alındı)
StepSecurity’e göre kötü amaçlı npm paket sürümleri meşru bir yapay zeka bellek entegrasyonuna gizli bir Go yükü ekliyor. 0.1.21, 0.1.23 ve 0.1.25 sürümleri, ajan ağ geçidi başladığında ve eklenti bir bellek geri çağırma olayı işlediğinde yükü başlatan kodu içeriyor.
“Başlatıcı, ana bilgisayar işlem ortamını iletir ve geri çağırma sırasında kullanıcının istem metnini doğrudan kötü amaçlı yürütülebilir dosyaya geçirir.”
Öte yandan PyPI paketi, “memos” modülü bir uygulamaya içe aktarıldığı anda statik olarak bağlanmış Go ikili dosyasını başlatıyor.
Hedef alınan ekosistem ne olursa olsun amaç, bulut servislerinden, kaynak kodu platformlarından, paket depolarından ve geliştirici araçlarından hassas verileri toplayıp ayrıntıları harici bir sunucuya “skyleen[.]fr” sızdırmaya yetenekli platformlar arası bir kimlik bilgisi çalma yükü başlatmak.
Socket’e göre hedefler arasında npm, PyPI, GitHub, GitLab, AWS, Vault ve SSH sırları bulunuyor:
Kimlik bilgisi dosyaları (.npmrc, .vault-token, id_ecdsa, credentials.db, access_tokens.json ve stored_tokens)
Token, parola, API anahtarı, özel anahtar, oturum çerezi ve veritabanı veya mesaj aracısı bağlantı dizgilerini gösteren ortam değişkenleri (ör. NPM_TOKEN ve PYPI_API_TOKEN)
AWS erişim anahtarları, GitHub ve GitLab tokenları, npm ve PyPI tokenları, Hugging Face, HashiCorp Vault, Slack, Stripe ve SendGrid anahtarları ile JWT’ler
Tedarik zinciri saldırısının analizinde SafeDep, saldırganın MemTensor’ın kendi GitHub Actions sürüm hatlarından yayınlama tokenlarını elde ettiğini, npm veya PyPI tokenının iş akışına devredilmesine neden olan taahhütler göndererek belirtti.
İmplantın daha derin incelenmesi, GitHub ve doğrudan npm ve PyPI paketi yayınlama yoluyla kendini yayarak solucan gibi çalışabildiğini gösteriyor. Yazının hazırlandığı sırada MemTensor dışında kompromize durumdan etkilenen başka paketlerin olup olmadığı net değil.
“Geliştirici makinelerden ve CI işlerinden kimlik bilgilerini topluyor. İmzalı görevleri bir komuta ve kontrol (C2) sunucusundan alıyor. Ayrıca kendini npm paketlerine, Python paketlerine ve GitHub Actions iş akışlarına kurmak için şablonlar içeriyor.” dedi SafeDep.
Kötü amaçlı npm paket sürümlerinin hala indirilebilir durumda olması nedeniyle paketleri güvenli bir taban sürüme sabitleme (npm paketi için 0.1.20, PyPI paketi için 2.0.33), açığa çıkmış sırları döndürme, tüm sckit süreçlerini sonlandırma ve “skyleen[.]fr” ile tüm alt alanlarını engelleme şart.
StepSecurity, “MemOS Cloud eklentisi OpenClaw ajan çalışma zamanını bir bellek hizmetine bağlar. Normal çalışması, bir ajan istemi işleme almadan önce ilgili anıları geri çağırmayı ve bir çalışmadan sonra anıları eklemeyi içerir. Paket ayrıca Clawdbot ve Moltbot çalışma zamanları için entegrasyon noktaları da bildirir.” dedi.
“Bu durum eklentiyi rutin olarak kullanıcı girdisini işleyen ve değerli kimlik bilgilerini miras alabilecek bir işlemin içine yerleştirir. Bir geliştirici çalışma istasyonunda aynı kullanıcı hesabı bulut yapılandırmasına, kaynak depolarına, paket yayınlama tokenlarına ve uygulama sırlarına erişebilir. Otomasyonda işlem, belirli bir iş için enjekte edilen kimlik bilgilerini alabilir.”