B
今週中
npmおよびPyPIリポジトリにおいて、正当なMemTensorパッケージが侵害され、資格情報を盗む「sckit」というGoベースのインプラントが配布されました
📌 一言でいうと
npmおよびPyPIリポジトリにおいて、正当なMemTensorパッケージが侵害され、資格情報を盗む「sckit」というGoベースのインプラントが配布されました。影響を受けるnpmパッケージは、エージェントゲートウェイの起動時やメモリ想起イベント発生時に悪意のあるペイロードを実行します。PyPIパッケージでは、memosモジュールのインポート時に静的リンクされたバイナリが即座に起動します。
🔍該当判定
- npmで '@memtensor/memos-cloud-openclaw-plugin' のバージョン 0.1.21, 0.1.23, 0.1.25 をインストールして利用している
- Python (PyPI) で 'MemoryOS' のバージョン 2.0.34 をインストールして利用している
- AIのメモリ統合機能や、MemTensor社が提供するプラグインを社内システムや開発環境に導入している
上記いずれにも該当しない → 静観でOK
✅該当時の対応
影響を受けるパッケージバージョン(npm: 0.1.21, 0.1.23, 0.1.25 / PyPI: MemoryOS 2.0.34)の使用を直ちに停止し、クリーンなバージョンへの更新または削除を行ってください。また、侵害されたパッケージが実行された環境では、資格情報の漏洩を想定し、パスワード変更等の対応を検討してください。