LONDON (IT BOLTWISE) – Unbekannte Angreifer sollen zwei MemTensor-Pakete in npm und PyPI kompromittiert haben und den plattformübergreifenden Go-Implant sckit ausliefern. Die betroffenen Versionen (npm 0.1.21, 0.1.23, 0.1.25; PyPI 2.0.34) starten bei Import bzw. Plugin-Events. Laut Sicherheitsanalysen zielt die Malware darauf, Token, Schlüssel und Cloud-Zugänge von Entwicklern und CI-Jobs auszulesen und extern zu exfiltrieren. Betroffene Teams sollten die Pakete sofort auf sichere Baselines pinnen, Geheimnisse rotieren und die Ausführung sowie die Domain skyleen[.]fr blockieren.

Unbekannte Angreifer sollen sich offenbar den Software-Supply-Chain-Mechanismus zunutze gemacht haben, um einen Credential Stealer in scheinbar legitime MemTensor-Komponenten einzuschleusen. Den Sicherheitsanalysen von Aikido, SafeDep, Socket und StepSecurity zufolge traf es über npm und den Python Package Index (PyPI) verbreitete Pakete, die eigentlich eine „Memory“-Funktionalität für Agent-Workflows unterstützen. Der entscheidende Punkt aus technischer Sicht: Die kompromittierten Versionen verstecken einen Go-basierten Implant, der nicht nur beim Installieren aktiv wird, sondern zu Laufzeitphasen angreift, die typischerweise ohnehin mit Anwendungsdaten, Nutzerprompts und etablierten Berechtigungen in Kontakt sind.
Im Zentrum steht dabei das Implant namens sckit, das laut StepSecurity plattformübergreifend auf Windows, Linux und macOS funktioniert. Bei den betroffenen npm-Paketen – konkret @memtensor/memos-cloud-openclaw-plugin in den Versionen 0.1.21, 0.1.23 und 0.1.25 – soll die Malware bei Start des „Agent Gateway“-Prozesses sowie bei „memory-recall“-Ereignissen nachgeladen werden. Der Ablauf wird in den Berichten so beschrieben, dass der Launcher die Umgebungsvariablen des Host-Prozesses weiterreicht und während des Recall-Vorgangs sogar den Benutzereintrag, also den Prompt-Text, direkt an die schädliche Komponente übergibt. Genau diese Kombination ist in produktiven Umgebungen besonders kritisch: Agentenprozesse laufen häufig mit Tokens und Secret-Sets, die zum Zugriff auf Cloud-Dienste, Quellcodeplattformen oder Paketregister benötigt werden.
Auf der PyPI-Seite soll die Logik noch direkter sein: Dort starten die betroffenen Versionen den statisch gelinkten Go-Binary bereits, sobald das „memos“-Modul in eine Anwendung importiert wird. Genannt wird hier „MemoryOS“ in Version 2.0.34; zudem heißt es, das Projekt sei zurzeit auf PyPI quarantänisiert. Damit verschiebt sich das Angriffsmuster von einer Event-getriebenen Ausführung hin zu einem klassischen Import-Angriff, der beim üblichen Start von Python-Anwendungen automatisch greift. Das macht die Erkennung schwerer, weil viele Sicherheitsprozesse nur auf Build- oder Installationsschritte schauen, nicht aber auf die Nebenwirkungen beim Modulimport, der in Python-Werkzeugketten regelmäßig passiert.
Unabhängig vom Ziel-Ökosystem nennen die Berichte als Endziel eine mehrstufige Datenernte: sckit soll laut Socket und SafeDep Credential-Daten aus Cloud-Services, aus Quellcode- und Paketregistries sowie aus Entwicklerwerkzeugen absammeln und die Details an einen externen Server exfiltrieren. Als Ziel wird „skyleen[.]fr“ genannt. Die konkrete Auswahl der gesammelten Artefakte reicht den Analysen zufolge von Credential-Dateien wie.npmrc, .vault-token, id_ecdsa, credentials.db und diversen token-basierten JSON-Dateien bis hin zu Umgebungsvariablen, die üblicherweise Geheimnisse tragen (unter anderem NPM_TOKEN und PYPI_API_TOKEN). Ergänzend werden je nach Umgebung auch AWS-Access-Keys sowie Tokens für Plattformen wie GitHub und GitLab erwähnt; außerdem tauchen Schlüssel für Systeme wie Hugging Face, HashiCorp Vault, Slack, Stripe und SendGrid sowie JWTs auf.
Besonders relevant für Unternehmen ist die Angriffsfläche „CI“ und „Developer Tools“, weil hier häufig bereits aggregierte Rechte zusammenlaufen. SafeDep beschreibt, dass die Malware Credentials sowohl von Entwicklermaschinen als auch aus CI-Jobs sammelt und dafür signierte Aufgaben von einem Command-and-Control-Server (C2) entgegennimmt. Zudem sollen Templates enthalten sein, die die Persistenz über weitere Supply-Chain-Pfade ermöglichen – also etwa die Installation in npm- und Python-Paketen sowie in GitHub-Actions-Workflows. Diese Selbstverbreitungs-Komponente wird den Berichten zufolge als „wormähnlich“ eingeordnet, da der Code sich über GitHub und direkte Paketveröffentlichungen weiterreproduzieren kann. Historisch betrachtet ist das nicht der erste Versuch, Supply-Chain-Angriffe über Paketregister zu skalieren; neu ist jedoch, dass hier explizit auch die üblichen Automatisierungs- und Veröffentlichungspipelines als Ausbreitungswege in den Fokus geraten.
Der Weg zur Kompromittierung soll zudem über Publish-Rechte gelaufen sein: SafeDep zufolge hätten die Angreifer die Veröffentlichungstokens aus den eigenen GitHub-Actions-Release-Pipelines von MemTensor erhalten, indem sie Commits einbrachten, die dafür sorgten, dass der Workflow den entsprechenden npm- oder PyPI-Token „übergibt“. Damit wird sichtbar, warum klassische „Nur den Produktionsserver scannen“-Strategien zu kurz greifen: Wenn Publishing-Token in Workflows missbraucht werden, gelangt der schädliche Code in die Lieferkette, lange bevor ein Security-Team überhaupt ein Artefakt betrachtet. Für die praktische Risikoreduktion nennen die Berichte klare Sofortmaßnahmen: Die betroffenen npm-Versionen sollten auf eine sichere Baseline gepinnt werden (genannt wird 0.1.20), bei PyPI auf eine sichere Version (genannt wird 2.0.33). Zusätzlich wird empfohlen, exponierte Secrets zu rotieren, jeden laufenden „sckit“-Prozess zu beenden und „skyleen[.]fr“ inklusive Subdomains zu blockieren.
Technisch lässt sich das MemOS-Cloud-Plugin als Verbindungsschicht zwischen einem OpenClaw-Agent-Runtime und einem Memory-Service einordnen. StepSecurity beschreibt, dass das Plugin normalerweise Erinnerungen vor der Verarbeitung eines Prompts abruft und nach einem Lauf neue Erinnerungen hinzufügt; außerdem soll es Integrationspunkte für „Clawdbot“ und „Moltbot“ bereitstellen. Genau dadurch landet die Malware in einem Prozess, der regelmäßig Nutzereingaben verarbeitet und in vielen Fällen wertvolle Credentials erbt. Auf einer Entwickler-Workstation kann derselbe Account damit Zugriff auf Cloud-Konfiguration, Quellrepositories, Paketpublishing-Tokens und Anwendungs-Secrets haben; in Automatisierungsläufen können außerdem job-spezifische Secrets injiziert sein. Für Künstliche Intelligenz bedeutet das: Nicht nur das KI-Modell selbst ist zu betrachten, sondern die gesamte Anwendungs- und Automatisierungsschicht, in der KI-Workflows operieren.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Sckit stealer über MemTensor: kompromittierte npm- und PyPI-Pakete" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Sckit stealer über MemTensor: kompromittierte npm- und PyPI-Pakete" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Sckit stealer über MemTensor: kompromittierte npm- und PyPI-Pakete« bei Google Deutschland suchen, bei Bing oder Google News!