В MemOS нашли supply-chain червя sckit, крадущего токены
Исследователи Semgrep обнаружили вредонос sckit в легитимных npm- и PyPI-пакетах фреймворка MemOS от MemTensor. Он не срабатывает при установке, а активируется при импорте Python-пакета или запуске OpenClaw, сканируя токены npm, PyPI, GitHub, облаков и Slack и отправляя их на домены skyleen.fr.
- sckit внедрён в официальные npm- и PyPI-релизы MemOS
- Запуск происходит при импорте Python или старте OpenClaw
- Собираются токены npm, PyPI, GitHub, AWS, Slack и SSH-ключи
- Данные уходят на домены skyleen.fr; масштаб краж не раскрыт
Читать дальше
Безопасность