A5站长网9月27日消息,安全公司StepSecurity发出告警:开源AI记忆框架MemTensor的软件包遭到供应链投毒。攻击者先偷走了MemTensor在GitHub Actions里的发布令牌,接着在9月23日把带毒版本推送到npm包仓库和PyPI仓库。被投毒的npm包是@memtensor/memos-cloud-openclaw-plugin的0.1.21、0.1.23、0.1.25三个版本,PyPI上的MemoryOS则被替换成2.0.34。一个本该帮智能体存记忆的组件,变成了伸向开发者密钥的收集器。
投毒手法没有用常见的安装钩子,而是直接挂进智能体本就会执行的正常路径。npm包里的恶意程序会在OpenClaw智能体网关启动、以及每次记忆召回时自动运行,还会把用户当时提问的内容一起送出去;PyPI包更隐蔽,只要在代码里import memos,那个被挂钩的日志初始化就会触发它。这个叫sckit的窃密程序会从开发者机器上搜集npm、PyPI、GitHub、GitLab、AWS、Vault各类令牌和密钥,再发往攻击者控制的外部命令控制服务器。
更麻烦的是它带上了类似蠕虫的扩散能力。sckit内置了把自己重新打包进其他npm包、Python包以及GitHub Actions工作流的代码,等于想顺着开发流水线一路传染。StepSecurity之外,Socket、SafeDep、Aikido等几家安全团队也独立复现并确认了同一批投毒,说明这不是误报。投毒者还在两个干净版本之间插回带毒版本试探载荷,其中0.1.25还把恶意构建标成了latest,意味着默认安装就可能拉到带毒构建。
这次事件里真正危险的是记忆框架这个位置。智能体要干活就得接触密钥,所以跑了它的机器往往同时握着发布令牌、云key和各类API凭证;而传统供应链攻击很少碰到的提示词,也被这次顺手收走了。凡是装过受影响版本的开发机、CI runner,或者任何接了OpenClaw、Clawdbot、Moltbot这类智能体环境的团队,都应当视为凭证已暴露。所幸带毒版本已经从两个仓库下架。
对用过的团队,处置要快:把npm包固定到0.1.20、PyPI固定到2.0.33这类干净基线,或直接卸掉;紧接着轮换所有可能接触过的凭证,顺序是先发布令牌,再源码托管、云账号、Vault、SSH密钥;在网络层面封掉那个命令控制服务器的通信;最后翻一遍lockfile、requirements和SBOM,确认没有别的项目也被带歪。这件事给所有用AI框架的团队提了个醒:pip install与npm install不再只是装依赖,也是在给智能体的运行环境开门。
A5创业网 版权所有