漏洞  ·  2026-09-28

sckit:供应链蠕虫后门AI代理内存基础设施(MemTensor OpenClaw插件 + MemoryOS),影响npm和PyPI

漏洞High 影响Global
2026年9月23日,能够访问MemTensor GitHub发布管道的攻击者推送了两个合法AI内存包(一个OpenClaw代理MCP插件和MemoryOS Python库)的恶意版本,其中携带Go凭据窃取植入程序。攻击在约3.5小时的时间窗口内交替发布恶意和干净版本,未使用安装钩子(因此--ignore-scripts无效),并包含供应链蠕虫的自我传播能力。尚未确认下游扩散;于9月23-25日报告并在该窗口内被放大。
这是首个针对AI代理内存基础设施的文档化供应链蠕虫。被攻陷的包位于代理的数据路径内——植入程序在内存召回时捕获提示——而主机恰好持有代理运作所需的高密度凭据(注册表、云、SSH密钥),使代理/内存框架依赖成为主要转向点。MemTensor插件针对OpenClaw,直接位于提示注入和MCP供应链攻击面中。
恶意版本捆绑了一个跨平台Go植入程序(“sckit”),通过正常插件/库代码路径启动——包括OpenClaw网关启动和每次内存召回事件(将用户当前提示传递给二进制文件),以及Python导入/日志初始化。植入程序收集13类凭据(npm/PyPI令牌、GitHub/GitLab个人访问令牌、AWS密钥、Hugging Face令牌、Vault、SSH密钥等)并外传至skyleen[.]fr;它还包含传播钩子(recursivePublish/prepareRemote*)以推送其他包的受损版本。
npm @memtensor/memos-cloud-openclaw-plugin 0.1.21/0.1.23/0.1.25;PyPI MemoryOS 2.0.34(MemTensor MemOS LLM/代理内存框架)
将npm固定到0.1.20,将PyPI固定到2.0.33(或移除);轮换受感染主机上可访问的所有凭据,优先处理注册表令牌;阻止skyleen[.]fr;审计锁文件/SBOM。分析:https://www.stepsecurity.io/blog/sckit-supply-chain-worm-hits-memtensor-npm-pypi-scopes 和 https://safedep.io/memtensor-sckit-worm-npm-pypi
StepSecurity analysisSafeDep analysisThe Hacker News
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →