3.
3、 MemTensor遭入侵分发sckit凭证窃取器
多名安全厂商披露,攻击者入侵npm与PyPI平台的MemTensor相关软件包,投放跨平台Go恶意植入程序sckit。受影响npm包为@memtensor/memos-cloud-openclaw-plugin的0.1.21、0.1.23、0.1.25版本,PyPI包为MemoryOS2.0.34。恶意载荷会在插件触发或模块导入时执行,窃取云服务、代码仓库、包管理工具、SSH等各类凭证,回传至skyleen[.]fr。攻击者通过篡改GitHub Actions流水线窃取发布令牌完成投毒,该恶意程序具备蠕虫式传播能力。