MemTensor’ın yapay zekâ bellek çerçevesine ait bir npm eklentisi ile Python kütüphanesinde kötü amaçlı sürümlerin dağıtıldığı bildirildi. Geliştiricilerin ilgili paketlerin etkilenen sürümlerini kullanıp kullanmadığını kontrol etmesi gerekiyor.
SlowMist, MemTensor’ın iki aracının tedarik zinciri saldırısına uğradığını bildirdi. SafeDep ve Semgrep, npm paketi '@memtensor/memos-cloud-openclaw-plugin' için 0.1.21, 0.1.23 ve 0.1.25 sürümlerinde, PyPI paketi 'MemoryOS' için ise 2.0.34 sürümünde kötü amaçlı kod tespit edildiğini açıkladı.
SafeDep ve Semgrep, incelemelerinde kötü amaçlı kodun geliştirici ortamlarında çalışarak npm, PyPI, kaynak kod depoları ve bulut hizmetlerine ait tokenlara ve ortam değişkenlerine erişecek şekilde tasarlandığını belirtti. Etkilenen sürümleri kullananların ilgili kimlik bilgilerini yenilemesi, paket kilit dosyalarını ve CI ortamlarını kontrol etmesi önerildi.
Yorum 0