MemTensor paketlerine sızan sckit, npm ve PyPI’da gizlendi

Anasayfa » MemTensor paketlerine sızan sckit, npm ve PyPI’da gizlendi
MemTensor paketlerine sızan sckit, npm ve PyPI’da gizlendi

MemTensor’a ait bazı npm ve PyPI paketleri, geliştirici makineleri ile CI işlerinden kimlik bilgisi toplayan ve bunları dış sunucuya gönderen sckit adlı zararlı yükle birlikte yayımlandı. Araştırmacılar, etkilenen sürümlerin Windows, Linux ve macOS üzerinde çalışacak şekilde tasarlandığını, saldırının yapay zekâ bellek entegrasyonları içine gizlendiğini belirtiyor.

Hangi paketler etkilendi, zararlı nasıl çalışıyor

Analizlere göre zararlı npm paketleri @memtensor/memos-cloud-openclaw-plugin içinde yer aldı. Etkilenen sürümler 0.1.21, 0.1.23 ve 0.1.25 olarak listelendi; 0.1.22 ve 0.1.24 temiz sürüm olarak kaldı. StepSecurity, kötü amaçlı kodun meşru bir AI bellek entegrasyonunun içine saklanan Go tabanlı bir yük başlattığını, ajan ağ geçidi açıldığında ve eklenti bir hafıza geri çağırma olayı işlediğinde devreye girdiğini aktardı.

StepSecurity’nin incelemesine göre başlatıcı, ana işlem ortamını zararlı yürütülebilir dosyaya iletiyor; geri çağırma sırasında ise kullanıcının prompt metni doğrudan aynı dosyaya aktarılıyor. PyPI tarafındaki MemoryOS paketinde farklı bir davranış görüldü: 2.0.34 sürümü, memos modülü uygulamaya içe aktarıldığı anda statik olarak bağlanmış Go ikilisini çalıştırıyor. Bu paket, incelemeler tamamlanana kadar PyPI üzerinde karantinaya alındı.

Kaynağa göre kötü amaçlı npm sürümlerinin tamamında, işletim sistemi fark etmeksizin çalışan çapraz platform bir kimlik bilgisi hırsızı bulunuyor. Hedef, bulut hizmetleri, kaynak kod platformları, paket kayıtları ve geliştirici araçlarından hassas verileri toplayıp skyleen[.]fr adresine sızdırmak. Socket’in bulgularına göre hedefler arasında npm, PyPI, GitHub, GitLab, AWS, Vault ve SSH sırları yer alıyor.

Zararlı, .npmrc, .vault-token, id_ecdsa, credentials.db, access_tokens.json ve stored_tokens gibi dosyaları arıyor. Ortamdaki değişkenler de taranıyor. NPM_TOKEN ve PYPI_API_TOKEN gibi değerler, token, parola, API anahtarı, özel anahtar, oturum çerezi ile veritabanı veya mesaj kuyruk bağlantı dizeleri taşıyan değişkenler arasında sayıldı. Analizde ayrıca AWS erişim anahtarları, GitHub ve GitLab token’ları, npm ve PyPI erişim belirteçleri, Hugging Face, HashiCorp Vault, Slack, Stripe, SendGrid anahtarları ve JWT’ler de yer aldı.

Hedefte kimlik bilgileri ve yayın zinciri var

SafeDep, tedarik zinciri saldırısında saldırganın yayınlama token’larını MemTensor’ın kendi GitHub Actions yayın hatlarından elde ettiğini bildirdi. Bunu, iş akışını npm ya da PyPI token’ını teslim edecek şekilde değiştiren commit’ler üzerinden başardığı belirtildi. Derinleştirilen inceleme, zararlının GitHub ile doğrudan npm ve PyPI yayınları üzerinden kendini yayabilen bir solucan gibi davranabildiğine işaret ediyor. Ancak bu yazı hazırlanırken MemTensor dışında hangi paketlerin etkilendiği netleşmiş değil.

SafeDep, zararlının geliştirici makinelerinden ve CI işlerinden kimlik bilgisi topladığını, komuta-kontrol sunucusundan imzalı görevler aldığını ve npm paketlerine, Python paketlerine ile GitHub Actions iş akışlarına kendini yerleştirmek için şablonlar taşıdığını söyledi. StepSecurity de MemOS Cloud eklentisinin OpenClaw ajan çalışma zamanını bir bellek hizmetine bağladığını, normal işleyişte bir ajan prompt işlemden önce ilgili anıları çağırdığını ve işlem sonrası hafızaya veri eklediğini hatırlattı. Paket, Clawdbot ve Moltbot çalışma zamanları için de entegrasyon noktaları tanımlıyor.

Bu yapı, eklentiyi kullanıcı girdisini düzenli olarak işleyen ve değerli kimlik bilgilerini miras alabilen bir sürecin içine yerleştiriyor. Geliştirici iş istasyonlarında aynı kullanıcı hesabı bulut yapılandırmalarına, kaynak depolarına, paket yayınlama token’larına ve uygulama sırlarına erişebiliyor. Otomasyon tarafında ise süreç, belirli bir iş için enjekte edilen kimlik bilgilerini alabiliyor.

Kaynaklar, zararlı npm sürümlerinin hâlâ indirilebilir durumda olduğunu, bu nedenle paketlerin güvenli bir taban sürüme sabitlenmesinin gerektiğini aktardı: npm paketi için 0.1.20, PyPI paketi için 2.0.33. Aynı çerçevede açığa çıkmış sırların döndürülmesi, çalışan sckit süreçlerinin sonlandırılması ve skyleen[.]fr ile tüm alt alan adlarının engellenmesi tavsiye edildi.

Güncelleme notuna göre zararlı sürümler daha sonra hem npm hem de PyPI üzerinden kaldırıldı. En son temiz sürümler @memtensor/memos-cloud-openclaw-plugin 0.1.24 ve MemoryOS 2.0.33 olarak listelendi.