ARK. 1 · 1 min czytaniaŚwiat ·

Przejęte pakiety MemTensor w npm i PyPI instalowały program kradnący dane logowania

Wersje 0.1.21, 0.1.23 i 0.1.25 pakietu MemTensor w npm oraz pakiet w PyPI uruchamiały program sckit, który zbiera klucze AWS, GitHub, SSH i tokeny rejestrów.

Karta wpisu: Przejęte pakiety MemTensor w npm i PyPI instalowały program kradnący dane logowania

Nieznani sprawcy przejęli dwa legalne pakiety MemTensor w repozytoriach npm i PyPI i dołączyli do nich program sckit napisany w Go, działający w systemach Windows, Linux i macOS. Program kradnie dane logowania z usług chmurowych, platform z kodem, rejestrów pakietów i narzędzi programistycznych, a następnie wysyła je na zewnętrzny serwer. Według SafeDep sprawca zdobył tokeny publikacji z potoków GitHub Actions firmy MemTensor, a sam program potrafi rozsyłać się dalej przez GitHub, npm i PyPI.

Kogo dotyczy

W npm szkodliwy kod zawierają wersje 0.1.21, 0.1.23 i 0.1.25. Uruchamia się razem z bramką agenta i przy każdym przywołaniu pamięci, przekazując zmienne środowiskowe procesu i treść zapytań użytkownika. W PyPI program startuje przy imporcie modułu memos. Według Socket celem są sekrety npm, PyPI, GitHub, GitLab, AWS, Vault i SSH, zarówno na komputerach programistów, jak i w zadaniach CI. Nie wiadomo, czy przejęto też inne pakiety.

TAB. 2

Źródła

1
The Hacker News — Compromised MemTensor Packages Deliver sckit Credential Stealer via npm and PyPIthehackernews.com
TAB. 3

Powiązane

3
23.09.2026ŚwiatTrojan DarkMe w mailu udaje obrazek PNG, a uruchamia plik image.pif
23.09.2026ŚwiatFałszywe rozdanie Claude Max wyłudza hasła do kont Google
23.09.2026ŚwiatBigCommerce: dane klientów sklepów wykradzione przez przejęty klucz aplikacji Ribon

Wszystkie wpisy →

Blog 24/7
23.09Opublikowano kod blokujący aktualizacje wbudowanego antywirusa, poprawki brakthehackernews.com23.09Exploit na niezałataną lukę jądra pozwala uciec z kontenera i zdobyć root na hościethehackernews.com23.09Luka w cPanel pozwala posiadaczowi konta hostingowego przejąć serwer jako rootthehackernews.com23.09WEBCON BPS: luka CVE-2026-92419 ujawnia grafiki urlopów innych pracownikówcert.pl23.09Trojan DarkMe w mailu udaje obrazek PNG, a uruchamia plik image.pifhelpnetsecurity.com23.09Przejęte pakiety MemTensor w npm i PyPI instalowały program kradnący dane logowaniathehackernews.com23.09Fałszywe rozdanie Claude Max wyłudza hasła do kont Googlemalwarebytes.com23.09BigCommerce: dane klientów sklepów wykradzione przez przejęty klucz aplikacji Ribonsecurityweek.com23.09Chrome 154 łata 108 luk, w tym 11 krytycznychsecurityweek.com23.09Fałszywe reklamy Meta prowadziły do 17 aplikacji z toll fraud w Google Playcert.pl