Hai công cụ AI của MemTensor được phát hiện phát hành phiên bản chứa mã độc trong một cuộc tấn công chuỗi cung ứng. Nhà phát triển cần kiểm tra xem các gói bị ảnh hưởng có được cài đặt trong môi trường của mình hay không.
Foresightnews dẫn thông tin từ SlowMist cho biết hai công cụ của MemTensor đã bị tấn công chuỗi cung ứng. Các công ty bảo mật SafeDep và Semgrep cho biết mã độc đã được phát hiện trong các phiên bản 0.1.21, 0.1.23 và 0.1.25 của gói npm '@memtensor/memos-cloud-openclaw-plugin', cùng phiên bản 2.0.34 của gói PyPI 'MemoryOS'.
Theo SafeDep và Semgrep, mã độc được thiết kế để thực thi trong môi trường của nhà phát triển và truy cập token cũng như biến môi trường liên quan đến npm, PyPI, kho lưu trữ mã nguồn và dịch vụ đám mây. Hai công ty khuyến nghị người dùng từng sử dụng các phiên bản bị ảnh hưởng thay thế thông tin xác thực liên quan, đồng thời kiểm tra tệp khóa gói và môi trường CI.
Bình luận 0