本文へスキップ
MameTechNews
バックエンド

MemOSのnpmとPyPIが改ざん、エージェント記憶経由で認証情報を窃取

## POINTS

  • 対象はnpmの0.1.21/0.1.23/0.1.25とPyPI 2.0.34。0.1.20と2.0.33へ固定し、latestを使わない
  • PyPIはimportだけで起動する。テスト用コンテナも含め、読んだホストは侵害前提で鍵を回す
  • C2はskyleen.fr。9月23日以降の通信と、公開トークンを持っていた場合の自パッケージ履歴を確認する

何が起きたか

2026年9月23日、MemTensorの正規パッケージに悪意ある版が出た。npmの@memtensor/memos-cloud-openclaw-plugin 0.1.21、0.1.23、0.1.25と、PyPIのMemoryOS 2.0.34だ。いずれもLinux、macOS、Windows向けのGoバイナリsckitを同梱する。npm版はOpenClawゲートウェイ起動時と記憶の想起時に起動し、後者では利用者のプロンプトも渡す。PyPI版はimport memosだけで起動する。

背景

MemOS本体リポジトリは約1万1500スター。改ざんはGitHubへのコミットが先で、レジストリ公開アカウントは従来と同じleason1974だがgitHeadが無い。C2はskyleen.fr配下。対象はnpm、PyPI、GitHub、GitLab、AWS、Vault、SSH、Hugging Face、Slack、Stripe、SendGridの鍵やJWT。設定の有効期限は2026年10月22日。レジストリへ再公開する文字列もあり、ワーム化の兆候がある。0.1.22と0.1.24は中身が0.1.20相当のクリーン版だった。

エンジニアへの影響

記事時点でnpmのlatestとPyPI最新が悪意ある版だった。npmは0.1.20、PyPIは2.0.33へ固定するか削除する。ロードしたホストは侵害とみなし、到達可能なトークンを回し、sckitプロセスと~/.openclaw/.cache/runtime/、~/.memos/.cache/runtime/を消す。公開トークンを持っていた場合は自パッケージの履歴も確認する。