Lieferketten-Kompromittierung — Thema: supply chain, npm package, pypi package | Ereignisbeleg: targeted+10
Bewertung v1.2, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik
Compromised MemTensor Packages Deliver sckit Credential Stealer via npm and PyPI
Unbekannte Angreifer haben legitime MemTensor-Pakete auf npm und PyPI kompromittiert, um die plattformübergreifende Malware "sckit" zu verbreiten. Diese stiehlt Zugangsdaten von Entwickler-Workstations und CI-Jobs, darunter Tokens für npm, PyPI, GitHub, GitLab und AWS. Nutzer sollten betroffene Pakete auf sichere Versionen zurücksetzen, exponierte Geheimnisse rotieren, "sckit"-Prozesse beenden und die Domain "skyleen[.]fr" blockieren.
SecBoard-Einordnung
Die Kompromittierung von Entwickler-Workstations und CI-Jobs kann zum Diebstahl kritischer Zugangsdaten für Cloud-Dienste, Quellcode-Plattformen und Entwicklertools führen, was weitreichende Auswirkungen auf die Sicherheit der gesamten Softwarelieferkette hat.
Realistisch schlimmster Fall: Im schlimmsten Fall könnten Angreifer gestohlene Zugangsdaten nutzen, um Zugriff auf sensible Quellcode-Repositories, Cloud-Infrastrukturen und andere kritische Systeme zu erlangen, was zu Datenlecks, Systemkompromittierungen oder der Einschleusung weiterer Malware führen kann.
Empfehlung: Betroffene Pakete auf sichere Versionen zurücksetzen (0.1.20 für npm, 2.0.33 für PyPI), exponierte Geheimnisse rotieren, alle "sckit"-Prozesse beenden und die Domain "skyleen[.]fr" blockieren.
Betroffen
Nutzer, die spezifische Versionen von `@memtensor/memos-cloud-openclaw-plugin` (0.1.21, 0.1.23, 0.1.25) oder `MemoryOS` (2.0.34) heruntergeladen haben, sind betroffen.
Prüfen
3- ▸Überprüfen Sie, ob die betroffenen Paketversionen (`@memtensor/memos-cloud-openclaw-plugin` 0.1.21, 0.1.23, 0.1.25 oder `MemoryOS` 2.0.34) in Ihrer Umgebung verwendet werden.
- ▸Suchen Sie nach laufenden "sckit"-Prozessen auf Entwickler-Workstations und in CI/CD-Umgebungen.
▸ 1 weitere▾ weniger
- ▸Überprüfen Sie Netzwerk-Logs auf Verbindungen zur Domain "skyleen[.]fr".
Offene Punkte
3▸ anzeigen▾ ausblenden
- ▸Der genaue Angriffsvektor zur Kompromittierung der legitimen MemTensor-Pakete ist nicht spezifiziert.
- ▸Es ist nicht spezifiziert, wie lange die kompromittierten Pakete aktiv waren, bevor sie entdeckt wurden.
- ▸Die Identität der Angreifer ist nicht spezifiziert.
MITRE ATT&CK(3)
Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.
„not specified in the article“
„not specified in the article“
„Diese stiehlt Zugangsdaten von Entwickler-Workstations und CI-Jobs, darunter Tokens für npm, PyPI, GitHub, GitLab und AWS.“
Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.
Quellen & Belege· 1 Quelle
Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.
- Nur eine Quelle — der Sachverhalt ist an keiner zweiten Stelle gegengelesen.