Неизвестные злоумышленники скомпрометировали два легитимных пакета MemTensor в репозиториях npm и Python Package Index (PyPI), чтобы внедрить платформенно-специфичный имплант на языке Go под названием sckit, предназначенный для Windows, Linux и macOS.
Согласно отчетам Aikido, SafeDep, Socket и StepSecurity, речь идет о следующих библиотеках:
Вредоносные версии npm-пакета содержат «скрытый Go-пейлоад в легитимный модуль интеграции памяти ИИ. Версии 0.1.21, 0.1.23 и 0.1.25 содержат код, который запускает пейлоад при старте агентского шлюза и всякий раз, когда плагин обрабатывает событие вызова памяти», — говорится в сообщении StepSecurity.
«Загрузчик передает окружение хост-процесса и, во время вызова, текст запроса пользователя непосредственно вредоносному исполняемому файлу».
PyPI-пакет, в свою очередь, запускает статически скомпонованный Go-бинарник сразу после импорта модуля «memos» в приложение.
Независимо от целевой экосистемы, конечная цель — запуск кроссплатформенного пейлоада для кражи учетных данных, способного извлекать конфиденциальные данные из облачных сервисов, платформ с исходным кодом, реестров пакетов и инструментов разработчика, а также передавать их на внешний сервер («skyleen[.]fr»).
По данным Socket, среди целей — npm, PyPI, GitHub, GitLab, AWS, Vault и SSH-ключи.
SafeDep в своем анализе атаки на цепочку поставок сообщил, что злоумышленник получил токены публикации из собственных конвейеров выпуска GitHub Actions MemTensor, отправив коммиты, которые привели к передаче токена npm или PyPI.
Более глубокое исследование импланта предполагает, что он может функционировать как червь, самораспространяясь через GitHub и прямую публикацию пакетов npm и PyPI. На момент написания неясно, затронуты ли компрометацией пакеты, кроме MemTensor.
«Он собирает учетные данные с машин разработчиков и из CI-задач», — говорится в сообщении SafeDep. «Он получает подписанные задачи с сервера управления и контроля (C2). Он также содержит шаблоны для установки себя в npm-пакеты, Python-пакеты и рабочие процессы GitHub Actions».
Учитывая, что вредоносные версии npm-пакетов все еще доступны для загрузки, крайне важно закрепить пакеты до безопасной базовой версии (0.1.20 для npm-пакета, 2.0.33 для PyPI-пакета), сменить скомпрометированные секреты, завершить все процессы sckit и заблокировать «skyleen[.]fr» и все его поддомены.
«Плагин MemOS Cloud подключает среду выполнения агента OpenClaw к сервису памяти», — пояснили в StepSecurity. «Его обычная работа включает вызов релевантных воспоминаний перед обработкой запроса агентом и добавление воспоминаний после выполнения. Пакет также объявляет точки интеграции для сред выполнения Clawdbot и Moltbot».
«Это помещает плагин внутрь процесса, который регулярно обрабатывает пользовательский ввод и может наследовать ценные учетные данные. На рабочей станции разработчика та же учетная запись пользователя может иметь доступ к облачной конфигурации, репозиториям исходного кода, токенам публикации пакетов и секретам приложений. В автоматизации процесс может получать учетные данные, внедренные для конкретной задачи».
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Ravie Lakshmanan




