멤텐서(MemTensor)의 AI 메모리 구성요소에 악성 코드가 삽입돼 PyPI·npm 패키지를 불러오는 것만으로 자격증명 탈취 코드가 실행될 수 있다는 공급망 보안 경고가 나왔다.
보안 분석 결과 npm의 @memtensor/memos-cloud-openclaw-plugin 0.1.21·0.1.23·0.1.25 버전과 PyPI의 MemoryOS 2.0.34 버전이 영향을 받은 것으로 나타났다. OSV는 해당 패키지에 포함된 악성 코드가 로드될 때 백그라운드에서 실행돼 홈 디렉터리의 자격증명을 수집하고 외부 서버로 전송할 수 있다고 밝혔다.
세이프뎁은 악성 코드가 패키지 설치 훅이 아니라 npm 플러그인의 게이트웨이 실행·메모리 호출 과정과 Python 라이브러리 임포트 과정에 연결됐다고 분석했다. 탈취 대상에는 npm·PyPI 토큰, GitHub·GitLab 토큰, SSH 키, 클라우드 자격증명 등이 포함된 것으로 조사됐다.

토큰포스트속보
댓글0
첫 댓글을 남겨 보세요.