무슨 일이 있었나
2026년 9월 23일, MemTensor의 GitHub 릴리스 파이프라인에 대한 액세스 권한을 가진 공격자가 Go 자격 증명 탈취 임플란트를 포함하는 두 개의 합법적인 AI 메모리 패키지(OpenClaw 에이전트 MCP 플러그인 및 MemoryOS Python 라이브러리)의 악성 버전을 푸시했습니다. 공격은 약 3.5시간 창에 걸쳐 악성 및 정상 릴리스를 번갈아 가며 수행했으며, 설치 후크를 사용하지 않았고(--ignore-scripts가 도움이 되지 않음), 공급망 웜을 위한 자체 전파 기능을 포함했습니다. 하류로의 확산은 아직 확인되지 않았습니다. 9월 23-25일에 보고되었으며 해당 기간 동안 증폭되었습니다.
왜 중요한가
이것은 AI 에이전트 메모리 인프라를 대상으로 한 최초로 문서화된 공급망 웜입니다. 손상된 패키지는 에이전트의 데이터 경로 안에 위치합니다 — 임플란트는 메모리 회상 시 프롬프트를 캡처합니다 — 그리고 호스트는 에이전트가 기능하는 데 필요한 고밀도 자격 증명(레지스트리, 클라우드, SSH 키)을 정확히 보유하므로 에이전트/메모리 프레임워크 종속성이 주요 전환 지점이 됩니다. MemTensor 플러그인은 프롬프트 주입 및 MCP 공급망 표면 모두에서 직접적으로 OpenClaw를 대상으로 합니다.
공격 경로
악성 릴리스는 정상적인 플러그인/라이브러리 코드 경로를 통해 실행되는 크로스 플랫폼 Go 임플란트('sckit')를 번들합니다 — OpenClaw 게이트웨이 시작 및 모든 메모리 회상 이벤트(사용자의 현재 프롬프트를 바이너리에 전달) 및 Python import/로깅 초기화. 임플란트는 13가지 클래스의 자격 증명(npm/PyPI 토큰, GitHub/GitLab PAT, AWS 키, Hugging Face 토큰, Vault, SSH 키 등)을 수집하여 skyleen[.]fr로 유출합니다. 또한 다른 패키지의 손상된 버전을 푸시하는 전파 후크(recursivePublish/prepareRemote*)도 포함합니다.
영향받는 시스템
npm @memtensor/memos-cloud-openclaw-plugin 0.1.21/0.1.23/0.1.25; PyPI MemoryOS 2.0.34 (MemTensor MemOS LLM/에이전트 메모리 프레임워크)
완화 방안
npm을 0.1.20으로, PyPI를 2.0.33으로 고정하거나 제거하십시오. 영향을 받는 호스트에서 접근 가능한 모든 자격 증명을 레지스트리 토큰부터 시작하여 교체하십시오. skyleen[.]fr을 차단하십시오. 잠금 파일/SBOM을 감사하십시오. 분석: https://www.stepsecurity.io/blog/sckit-supply-chain-worm-hits-memtensor-npm-pypi-scopes 및 https://safedep.io/memtensor-sckit-worm-npm-pypi