Скомпрометированные пакеты MemTensor распространяют скиммер учетных записей sckit через npm и PyPI
Неизвестные злоумышленники смогли скомпрометировать два легитимных пакета MemTensor в репозиториях npm и Python Package Index (PyPI), чтобы распространить платформо-зависимый вредоносный код на основе Go, получивший название sckit. Этот вредоносный инструмент предназначен для операционных систем Windows, Linux и macOS.
Согласно отчетам компаний Aikido, SafeDep, Socket и StepSecurity, скомпрометированные библиотеки включают в себя версии @memtensor/memos-cloud-openclaw-plugin. Эти пакеты, изначально предназначенные для легитимного использования, стали средством для распространения вредоносного ПО.
Злоумышленники использовали методы, позволяющие им внедрить вредоносный код в пакеты, что ставит под угрозу безопасность пользователей, которые используют эти библиотеки для разработки своих приложений. Вредоносный инструмент sckit способен красть учетные данные и другую конфиденциальную информацию.
Эксперты по кибербезопасности настоятельно рекомендуют разработчикам и пользователям проверить свои зависимости и обновить пакеты до безопасных версий. Также важно соблюдать осторожность при использовании пакетов из общедоступных репозиториев, особенно если они не были обновлены в последнее время.
Это инцидент подчеркивает важность мониторинга безопасности программного обеспечения и необходимости регулярных проверок на наличие уязвимостей. Пользователям следует быть внимательными к любым изменениям в своих зависимостях и следить за новостями в области кибербезопасности.