มีการแจ้งเตือนด้านความปลอดภัยซัพพลายเชนว่าองค์ประกอบหน่วยความจำ AI ของเมมเทนเซอร์ (MemTensor) ถูกฝังโค้ดอันตราย ซึ่งอาจทำให้โค้ดขโมยข้อมูลรับรองทำงานได้เพียงโหลดแพ็กเกจจาก PyPI หรือ npm
ผลการวิเคราะห์ด้านความปลอดภัยพบว่าแพ็กเกจ npm @memtensor/memos-cloud-openclaw-plugin เวอร์ชัน 0.1.21, 0.1.23 และ 0.1.25 รวมถึงแพ็กเกจ PyPI MemoryOS เวอร์ชัน 2.0.34 ได้รับผลกระทบ โดย OSV ระบุว่าโค้ดอันตรายในแพ็กเกจจะทำงานอยู่เบื้องหลังเมื่อถูกโหลด พร้อมรวบรวมข้อมูลรับรองจากไดเรกทอรีโฮมและส่งต่อไปยังเซิร์ฟเวอร์ภายนอกได้
เซฟเดป (SafeDep) วิเคราะห์ว่าโค้ดอันตรายไม่ได้เชื่อมโยงกับฮุกติดตั้งแพ็กเกจ แต่เชื่อมโยงกับกระบวนการเรียกใช้งานเกตเวย์และหน่วยความจำของปลั๊กอิน npm รวมถึงกระบวนการนำเข้าไลบรารี Python ข้อมูลที่อาจถูกขโมยได้ ได้แก่ โทเค็น npm และ PyPI โทเค็น GitHub และ GitLab คีย์ SSH ตลอดจนข้อมูลรับรองบริการคลาวด์
ความคิดเห็น 0