TOKENPOST

멤텐서 AI 메모리 패키지 오염…로드만 해도 악성코드 실행

토포AI로 이 기사 더 깊이 읽기

네트워크 케이블을 분리하는 노트북과 손 / TokenPost.ai

멤텐서(MemTensor)의 AI 메모리 구성요소에 악성 코드가 삽입돼 PyPI·npm 패키지를 불러오는 것만으로 자격증명 탈취 코드가 실행될 수 있다는 공급망 보안 경고가 나왔다.

보안 분석 결과 npm의 @memtensor/memos-cloud-openclaw-plugin 0.1.21·0.1.23·0.1.25 버전과 PyPI의 MemoryOS 2.0.34 버전이 영향을 받은 것으로 나타났다. OSV는 해당 패키지에 포함된 악성 코드가 로드될 때 백그라운드에서 실행돼 홈 디렉터리의 자격증명을 수집하고 외부 서버로 전송할 수 있다고 밝혔다.

세이프뎁은 악성 코드가 패키지 설치 훅이 아니라 npm 플러그인의 게이트웨이 실행·메모리 호출 과정과 Python 라이브러리 임포트 과정에 연결됐다고 분석했다. 탈취 대상에는 npm·PyPI 토큰, GitHub·GitLab 토큰, SSH 키, 클라우드 자격증명 등이 포함된 것으로 조사됐다.

오늘의 스탬프0명이 오늘 찍었어요

댓글0

첫 댓글을 남겨 보세요.