近日,安全机构慢雾监测到 MemTensor 旗下一款名为 MemoryOS 的 PyPI 包以及 OpenClaw npm 插件遭到供应链攻击。经分析,受影响版本在加载时会执行跨平台恶意程序。其中,MemoryOS 受影响版本为 2.0.34;npm 插件则包括 0.1.21、0.1.23 和 0.1.25 版本。
攻击者利用该漏洞可能窃取用户在 npm、PyPI、GitHub、AWS、SSH 以及 API 等平台上的凭证。为防止进一步的安全风险,用户应立即降级至安全版本,终止 sckit 进程,并及时轮换相关凭证。