MemTensor’ın AI bellek bileşenlerine kötü amaçlı kod yerleştirildiği ve yalnızca PyPI ile npm paketlerinin yüklenmesiyle kimlik bilgilerini çalmaya yönelik kodun çalışabileceği konusunda tedarik zinciri güvenliği uyarısı yapıldı.
Güvenlik analizine göre npm’deki @memtensor/memos-cloud-openclaw-plugin paketinin 0.1.21, 0.1.23 ve 0.1.25 sürümleri ile PyPI’daki MemoryOS paketinin 2.0.34 sürümü etkilendi. OSV, söz konusu paketlerdeki kötü amaçlı kodun yükleme sırasında arka planda çalışarak ana dizindeki kimlik bilgilerini toplayabileceğini ve harici bir sunucuya gönderebileceğini açıkladı.
Safedep’in analizine göre kötü amaçlı kod, paket kurulum kancalarına değil, npm eklentisinin ağ geçidi çalıştırma ve bellek çağırma süreçleriyle Python kütüphanesinin içe aktarılması sürecine bağlandı. Çalınabilecek bilgiler arasında npm ve PyPI tokenları, GitHub ve GitLab tokenları, SSH anahtarları ile bulut kimlik bilgileri bulunuyor.
Yorum 0