利好
MemTensor AI 记忆组件遭投毒,加载即执行恶意程序
20:20
Woofun AI 监测数据显示, 面向 LLM/Agent 的开源库 (PyPI 版本 2.0.34)及连接 运行时的官方插件 (npm 版本 0.1.21、0.1.23、0.1.25)遭遇供应链攻击。受影响包内置跨平台 Go 二进制文件,在包被 import 或 OpenClaw 网关启动时自动执行恶意程序。攻击者借此窃取 npm/PyPI token、GitHub/GitLab 凭证、AWS 密钥、SSH 密钥、API token 及环境变量等开发者凭据并外发,npm 插件还可能泄露用户 prompt。
安全机构建议用户立即卸载或回退至已知安全版本(npm 用 0.1.20,PyPI 用 2.0.33),结束相关 sckit 进程,封禁关联基础设施,排查网络活动,并轮换受影响环境中的全部凭据。
WOOFUN AI
影响力评估 · 一键速读
此次攻击针对 AI 开发工具链,通过供应链投毒直接窃取高价值凭证,风险极高。受影响的 MemoryOS 和 OpenClaw 插件在 AI Agent 生态中具有一定使用率,若未及时回退版本,可能导致开发者账户及云端资源被全面接管。该事件凸显了 AI 基础设施中第三方依赖包的安全隐患,建议相关项目加强依赖审计与权限隔离。
WOOFUN AI 生成 · 仅供参考,非投资建议

评论
暂无评论