何が起きたか
2026年9月23日、MemTensorのGitHubリリースパイプラインへのアクセス権を持つ攻撃者は、2つの正規のAIメモリパッケージ(OpenClawエージェントMCPプラグインとMemoryOS Pythonライブラリ)の悪意のあるバージョンをプッシュし、Go認証情報窃取インプラントを運びました。この攻撃は約3.5時間のウィンドウで悪意のあるリリースとクリーンなリリースを交互に行い、インストールフックを使用せず(--ignore-scriptsは役に立たない)、サプライチェーンワームの自己伝播機能を含んでいました。ダウンストリームへの拡散はまだ確認されていません。9月23〜25日に報告され、ウィンドウ全体で増幅されました。
なぜ重要か
これは、AIエージェントメモリインフラストラクチャを標的とした最初の文書化されたサプライチェーンワームです。侵害されたパッケージはエージェントのデータパス内に位置し — インプラントはメモリ呼び出し時にプロンプトをキャプチャし — ホストはエージェントが機能するために必要な高密度の資格情報(レジストリ、クラウド、HHキー)を正確に保持しているため、エージェント/メモリフレームワークの依存関係は主要なピボットポイントとなります。MemTensorプラグインはプロンプトインジェクションとMCPサプライチェーンサーフェスの両方で直接OpenClawを標的にしています。
攻撃経路
悪意のあるリリースは、通常のプラグイン/ライブラリコードパスを通じて起動されるクロスプラットフォームのGoインプラント('sckit')をバンドルしています — OpenClawゲートウェイの起動時と、すべてのメモリ呼び出しイベント(ユーザーの現在のプロンプトをバイナリに渡す)およびPythonインポート/ロギング初期化時です。インプラントは13クラスの資格情報(npm/PyPIトークン、GitHub/GitLab PAT、AWSキー、Hugging Faceトークン、Vault、SSHキーなど)を収集し、skyleen[.]frに流出させます。また、他のパッケージの侵害バージョンをプッシュする伝播フック(recursivePublish/prepareRemote*)も含まれています。
影響を受けるシステム
npm @memtensor/memos-cloud-openclaw-plugin 0.1.21/0.1.23/0.1.25; PyPI MemoryOS 2.0.34 (MemTensor MemOS LLM/エージェントメモリフレームワーク)
緩和策
npmを0.1.20に、PyPIを2.0.33に固定する(または削除する)。影響を受けるホストから到達可能なすべての資格情報を、レジストリトークンを最初にローテーションする。skyleen[.]frをブロックする。ロックファイル/SBOMを監査する。分析: https://www.stepsecurity.io/blog/sckit-supply-chain-worm-hits-memtensor-npm-pypi-scopes および https://safedep.io/memtensor-sckit-worm-npm-pypi