Пакеты MemTensor отравлены: кража токенов через ИИ-плагин памяти
StepSecurity сообщила, что злоумышленник через токен релиза GitHub Actions 23 сентября 2026 года выложил вредоносные сборки MemTensor в npm и PyPI. Пакет @memtensor/memos-cloud-openclaw-plugin версий 0.1.21, 0.1.23 и 0.1.25 и MemoryOS 2.0.34 крадут токены npm, PyPI, GitHub, GitLab, AWS и Vault и передают их на сервер управления.
- Вредоносные версии: npm 0.1.21, 0.1.23, 0.1.25 и PyPI MemoryOS 2.0.34
- Кража токенов npm, PyPI, GitHub, GitLab, AWS и Vault с машины разработчика
- Код запускался при старте шлюза OpenClaw и при каждом вызове памяти
- Версия 0.1.25 была помечена latest, а отравленные сборки перепубликовали после удаления
Читать дальше
Безопасность