LONDON (IT BOLTWISE) – Unbekannte Angreifer sollen zwei MemTensor-Pakete in npm und PyPI kompromittiert haben und den plattformübergreifenden Go-Implant sckit ausliefern. Die betroffenen Versionen (npm 0.1.21, 0.1.23, 0.1.25; PyPI 2.0.34) starten bei Import bzw. Plugin-Events. Laut Sicherheitsanalysen zielt die Malware darauf, Token, Schlüssel und Cloud-Zugänge von Entwicklern und CI-Jobs auszulesen und extern zu exfiltrieren. Betroffene Teams sollten die Pakete sofort auf sichere Baselines pinnen, Geheimnisse rotieren und die Ausführung sowie die Domain skyleen[.]fr blockieren.

Sckit stealer über MemTensor: kompromittierte npm- und PyPI-Pakete
Sckit stealer über MemTensor: kompromittierte npm- und PyPI-Pakete (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Unbekannte Angreifer sollen sich offenbar den Software-Supply-Chain-Mechanismus zunutze gemacht haben, um einen Credential Stealer in scheinbar legitime MemTensor-Komponenten einzuschleusen. Den Sicherheitsanalysen von Aikido, SafeDep, Socket und StepSecurity zufolge traf es über npm und den Python Package Index (PyPI) verbreitete Pakete, die eigentlich eine „Memory“-Funktionalität für Agent-Workflows unterstützen. Der entscheidende Punkt aus technischer Sicht: Die kompromittierten Versionen verstecken einen Go-basierten Implant, der nicht nur beim Installieren aktiv wird, sondern zu Laufzeitphasen angreift, die typischerweise ohnehin mit Anwendungsdaten, Nutzerprompts und etablierten Berechtigungen in Kontakt sind.

Im Zentrum steht dabei das Implant namens sckit, das laut StepSecurity plattformübergreifend auf Windows, Linux und macOS funktioniert. Bei den betroffenen npm-Paketen – konkret @memtensor/memos-cloud-openclaw-plugin in den Versionen 0.1.21, 0.1.23 und 0.1.25 – soll die Malware bei Start des „Agent Gateway“-Prozesses sowie bei „memory-recall“-Ereignissen nachgeladen werden. Der Ablauf wird in den Berichten so beschrieben, dass der Launcher die Umgebungsvariablen des Host-Prozesses weiterreicht und während des Recall-Vorgangs sogar den Benutzereintrag, also den Prompt-Text, direkt an die schädliche Komponente übergibt. Genau diese Kombination ist in produktiven Umgebungen besonders kritisch: Agentenprozesse laufen häufig mit Tokens und Secret-Sets, die zum Zugriff auf Cloud-Dienste, Quellcodeplattformen oder Paketregister benötigt werden.

Auf der PyPI-Seite soll die Logik noch direkter sein: Dort starten die betroffenen Versionen den statisch gelinkten Go-Binary bereits, sobald das „memos“-Modul in eine Anwendung importiert wird. Genannt wird hier „MemoryOS“ in Version 2.0.34; zudem heißt es, das Projekt sei zurzeit auf PyPI quarantänisiert. Damit verschiebt sich das Angriffsmuster von einer Event-getriebenen Ausführung hin zu einem klassischen Import-Angriff, der beim üblichen Start von Python-Anwendungen automatisch greift. Das macht die Erkennung schwerer, weil viele Sicherheitsprozesse nur auf Build- oder Installationsschritte schauen, nicht aber auf die Nebenwirkungen beim Modulimport, der in Python-Werkzeugketten regelmäßig passiert.

Unabhängig vom Ziel-Ökosystem nennen die Berichte als Endziel eine mehrstufige Datenernte: sckit soll laut Socket und SafeDep Credential-Daten aus Cloud-Services, aus Quellcode- und Paketregistries sowie aus Entwicklerwerkzeugen absammeln und die Details an einen externen Server exfiltrieren. Als Ziel wird „skyleen[.]fr“ genannt. Die konkrete Auswahl der gesammelten Artefakte reicht den Analysen zufolge von Credential-Dateien wie.npmrc, .vault-token, id_ecdsa, credentials.db und diversen token-basierten JSON-Dateien bis hin zu Umgebungsvariablen, die üblicherweise Geheimnisse tragen (unter anderem NPM_TOKEN und PYPI_API_TOKEN). Ergänzend werden je nach Umgebung auch AWS-Access-Keys sowie Tokens für Plattformen wie GitHub und GitLab erwähnt; außerdem tauchen Schlüssel für Systeme wie Hugging Face, HashiCorp Vault, Slack, Stripe und SendGrid sowie JWTs auf.

Besonders relevant für Unternehmen ist die Angriffsfläche „CI“ und „Developer Tools“, weil hier häufig bereits aggregierte Rechte zusammenlaufen. SafeDep beschreibt, dass die Malware Credentials sowohl von Entwicklermaschinen als auch aus CI-Jobs sammelt und dafür signierte Aufgaben von einem Command-and-Control-Server (C2) entgegennimmt. Zudem sollen Templates enthalten sein, die die Persistenz über weitere Supply-Chain-Pfade ermöglichen – also etwa die Installation in npm- und Python-Paketen sowie in GitHub-Actions-Workflows. Diese Selbstverbreitungs-Komponente wird den Berichten zufolge als „wormähnlich“ eingeordnet, da der Code sich über GitHub und direkte Paketveröffentlichungen weiterreproduzieren kann. Historisch betrachtet ist das nicht der erste Versuch, Supply-Chain-Angriffe über Paketregister zu skalieren; neu ist jedoch, dass hier explizit auch die üblichen Automatisierungs- und Veröffentlichungspipelines als Ausbreitungswege in den Fokus geraten.

Der Weg zur Kompromittierung soll zudem über Publish-Rechte gelaufen sein: SafeDep zufolge hätten die Angreifer die Veröffentlichungstokens aus den eigenen GitHub-Actions-Release-Pipelines von MemTensor erhalten, indem sie Commits einbrachten, die dafür sorgten, dass der Workflow den entsprechenden npm- oder PyPI-Token „übergibt“. Damit wird sichtbar, warum klassische „Nur den Produktionsserver scannen“-Strategien zu kurz greifen: Wenn Publishing-Token in Workflows missbraucht werden, gelangt der schädliche Code in die Lieferkette, lange bevor ein Security-Team überhaupt ein Artefakt betrachtet. Für die praktische Risikoreduktion nennen die Berichte klare Sofortmaßnahmen: Die betroffenen npm-Versionen sollten auf eine sichere Baseline gepinnt werden (genannt wird 0.1.20), bei PyPI auf eine sichere Version (genannt wird 2.0.33). Zusätzlich wird empfohlen, exponierte Secrets zu rotieren, jeden laufenden „sckit“-Prozess zu beenden und „skyleen[.]fr“ inklusive Subdomains zu blockieren.

Technisch lässt sich das MemOS-Cloud-Plugin als Verbindungsschicht zwischen einem OpenClaw-Agent-Runtime und einem Memory-Service einordnen. StepSecurity beschreibt, dass das Plugin normalerweise Erinnerungen vor der Verarbeitung eines Prompts abruft und nach einem Lauf neue Erinnerungen hinzufügt; außerdem soll es Integrationspunkte für „Clawdbot“ und „Moltbot“ bereitstellen. Genau dadurch landet die Malware in einem Prozess, der regelmäßig Nutzereingaben verarbeitet und in vielen Fällen wertvolle Credentials erbt. Auf einer Entwickler-Workstation kann derselbe Account damit Zugriff auf Cloud-Konfiguration, Quellrepositories, Paketpublishing-Tokens und Anwendungs-Secrets haben; in Automatisierungsläufen können außerdem job-spezifische Secrets injiziert sein. Für Künstliche Intelligenz bedeutet das: Nicht nur das KI-Modell selbst ist zu betrachten, sondern die gesamte Anwendungs- und Automatisierungsschicht, in der KI-Workflows operieren.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - Sckit stealer über MemTensor: kompromittierte npm- und PyPI-Pakete - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "Sckit stealer über MemTensor: kompromittierte npm- und PyPI-Pakete".
Stichwörter AI Artificial Intelligence Ci Credential-theft Cybersecurity Devops Exfiltration Github-actions GO Hacker IT-Sicherheit KI Künstliche Intelligenz Malware Netzwerksicherheit Npm Pypi Supply-Chain Tokens
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!
Kein nächster Artikel
Vorheriger Artikel

Allianz unter KI-Druck: Was der Meta-„Muse“-Agent für Finanzvertrieb bedeutet


Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Sckit stealer über MemTensor: kompromittierte npm- und PyPI-Pakete" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "Sckit stealer über MemTensor: kompromittierte npm- und PyPI-Pakete" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Sckit stealer über MemTensor: kompromittierte npm- und PyPI-Pakete« bei Google Deutschland suchen, bei Bing oder Google News!


    611 Leser gerade online auf IT BOLTWISE
    KI-Jobs