漏洞  ·  2026-09-27

sckit:首个针对AI代理内存基础设施的供应链蠕虫——被攻陷的MemTensor npm/PyPI包投放Go凭据窃取器

漏洞High 影响Global
威胁行为者攻陷了两个合法的MemTensor包,并在npm和PyPI上均投放了sckit。多位研究人员(StepSecurity、SafeDep、Socket、Aikido)于2026-09-23记录了该攻击活动,并在09-25/26窗口期被放大,成为首个直接针对代理内存基础设施的有记录的供应链蠕虫。恶意版本已被移除;安全版本为0.1.24(npm)/ 2.0.33(PyPI)。
代理内存基础设施位于现代开发/CI环境中凭据密度最高的进程内部。由于负载在内存召回时触发(而非安装时),仅使用受影响的代理就会泄露提示词和继承的凭据,且嵌入的自传播例程威胁更广泛的npm/PyPI/GitHub生态系统。固定到干净版本,轮换受影响主机可访问的所有凭据,并阻止skyleen[.]fr。
恶意npm/PyPI发布版本(2026-09-23通过被攻陷的维护者发布令牌发布)捆绑了一个跨平台Go可执行文件(sckit),通过合法插件代码路径启动(npm上的lib/sckit.js;PyPI上的memos/log.py导入时钩子)——无安装脚本,规避标准扫描。它收集npm/PyPI/GitHub/GitLab令牌、AWS密钥、Hugging Face/Vault/Slack/Stripe/SendGrid密钥、SSH密钥、JWT和密钥形状的环境变量,外泄至skyleen[.]fr;嵌入的函数(recursivePublish、prepareRemote*)支持通过包注册表进行蠕虫式自传播。
将@memtensor/memos-cloud-openclaw-plugin固定到0.1.24(或0.1.20基线),将MemoryOS固定到2.0.33;移除这些包;轮换注册表/源代码控制/云/Vault/SSH凭据;终止任何'sckit'进程;阻止skyleen[.]fr及子域名。
StepSecurity: Sckit supply-chain worm analysisThe Hacker News: Compromised MemTensor packages deliver sckitForkast: First supply-chain worm targeting AI agent memory
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →