慢雾预警:MemTensor 工具链被投毒

9 月 24 日,慢雾发布安全预警,MemTensor 的 AI 长期记忆工具链遭供应链攻击。

受影响版本:

  • MemoryOS(PyPI 2.0.34)

  • memtensor/memos-cloud-openclaw-plugin(npm 0.1.21、0.1.23、0.1.25)


上述版本内置跨平台 Go 二进制,包被 import 或 OpenClaw 网关启动时即自动执行。

窃取目标:
npm/PyPI token、GitHub/GitLab 凭证、AWS 密钥、SSH 密钥、API token 及环境变量,数据直接外发。npm 插件还可能泄露用户 prompt。

处置建议:

  • npm 回退至 0.1.20,PyPI 回退至 2.0.33

  • 结束相关 sckit 进程

  • 封禁关联基础设施,排查网络活动

  • 轮换受影响环境全部凭据