SecBoard
Zurück zur Übersicht
Niedrig10 / 100Konfidenz: Gering
Keine strukturierten CVE-Daten

Lieferketten-Kompromittierung — Thema: supply chain, npm package, pypi package | Ereignisbeleg: targeted+10

Bewertung v1.2, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik

Compromised MemTensor Packages Deliver sckit Credential Stealer via npm and PyPI

The Hacker News·
Originalartikel lesen bei The Hacker News

Unbekannte Angreifer haben legitime MemTensor-Pakete auf npm und PyPI kompromittiert, um die plattformübergreifende Malware "sckit" zu verbreiten. Diese stiehlt Zugangsdaten von Entwickler-Workstations und CI-Jobs, darunter Tokens für npm, PyPI, GitHub, GitLab und AWS. Nutzer sollten betroffene Pakete auf sichere Versionen zurücksetzen, exponierte Geheimnisse rotieren, "sckit"-Prozesse beenden und die Domain "skyleen[.]fr" blockieren.

SecBoard-Einordnung

Die Kompromittierung von Entwickler-Workstations und CI-Jobs kann zum Diebstahl kritischer Zugangsdaten für Cloud-Dienste, Quellcode-Plattformen und Entwicklertools führen, was weitreichende Auswirkungen auf die Sicherheit der gesamten Softwarelieferkette hat.

Realistisch schlimmster Fall: Im schlimmsten Fall könnten Angreifer gestohlene Zugangsdaten nutzen, um Zugriff auf sensible Quellcode-Repositories, Cloud-Infrastrukturen und andere kritische Systeme zu erlangen, was zu Datenlecks, Systemkompromittierungen oder der Einschleusung weiterer Malware führen kann.

Empfehlung: Betroffene Pakete auf sichere Versionen zurücksetzen (0.1.20 für npm, 2.0.33 für PyPI), exponierte Geheimnisse rotieren, alle "sckit"-Prozesse beenden und die Domain "skyleen[.]fr" blockieren.

Betroffen

Nutzer, die spezifische Versionen von `@memtensor/memos-cloud-openclaw-plugin` (0.1.21, 0.1.23, 0.1.25) oder `MemoryOS` (2.0.34) heruntergeladen haben, sind betroffen.

Prüfen

3
  • ▸Überprüfen Sie, ob die betroffenen Paketversionen (`@memtensor/memos-cloud-openclaw-plugin` 0.1.21, 0.1.23, 0.1.25 oder `MemoryOS` 2.0.34) in Ihrer Umgebung verwendet werden.
  • ▸Suchen Sie nach laufenden "sckit"-Prozessen auf Entwickler-Workstations und in CI/CD-Umgebungen.
▸ 1 weitere
  • ▸Überprüfen Sie Netzwerk-Logs auf Verbindungen zur Domain "skyleen[.]fr".

Offene Punkte

3
▸ anzeigen
  • ▸Der genaue Angriffsvektor zur Kompromittierung der legitimen MemTensor-Pakete ist nicht spezifiziert.
  • ▸Es ist nicht spezifiziert, wie lange die kompromittierten Pakete aktiv waren, bevor sie entdeckt wurden.
  • ▸Die Identität der Angreifer ist nicht spezifiziert.

MITRE ATT&CK(3)

Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.

T1070.004Indicator Removal: Indicator Removal on Host: File Deletionzugeordnet

„not specified in the article“

T1491Defacementzugeordnet

„not specified in the article“

T1552Unsecured Credentialszugeordnet

„Diese stiehlt Zugangsdaten von Entwickler-Workstations und CI-Jobs, darunter Tokens für npm, PyPI, GitHub, GitLab und AWS.“

Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.

Quellen & Belege· 1 Quelle

The Hacker NewsKontextPUBLICZuverlässigkeit Cdiese Meldung

Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.

  • Nur eine Quelle — der Sachverhalt ist an keiner zweiten Stelle gegengelesen.