멤텐서(MemTensor)의 AI 메모리 프레임워크 관련 npm 플러그인과 파이썬 라이브러리에서 악성 버전이 배포됐다는 보도가 나왔다. 개발자들은 관련 패키지의 영향 버전 설치 여부를 점검해야 한다.
포사이트뉴스는 슬로우미스트(SlowMist)를 인용해 멤텐서의 도구 2종이 공급망 공격을 받았다고 전했다. 보안업체 SafeDep와 Semgrep은 npm 패키지 '@memtensor/memos-cloud-openclaw-plugin'의 0.1.21·0.1.23·0.1.25 버전과 PyPI 패키지 'MemoryOS' 2.0.34 버전에서 악성 코드가 확인됐다고 밝혔다.
SafeDep와 Semgrep은 조사에서 악성 코드가 개발자 환경에서 실행돼 npm·PyPI·소스코드 저장소·클라우드 관련 토큰과 환경 변수 등에 접근하도록 설계됐다고 밝혔다. SafeDep와 Semgrep은 영향 버전을 사용한 경우 관련 자격 증명을 교체하고, 패키지 잠금 파일과 CI 환경을 점검하라고 권고했다.

토큰포스트속보
댓글0
첫 댓글을 남겨 보세요.