Nach Angaben von StepSecurity enthalten die npm-Versionen 0.1.21, 0.1.23 und 0.1.25 eine versteckte Go-Nutzlast, die in eine legitime KI-Speicheranbindung eingebettet wurde. Der Code startet die Nutzlast, sobald das Agenten-Gateway hochfährt — und zusätzlich jedes Mal, wenn das Plugin ein Ereignis zum Abruf gespeicherter Inhalte verarbeitet. „Der Starter übergibt die Umgebung des Host-Prozesses und, während des Abrufs, den Prompt-Text des Nutzers direkt an die schädliche ausführbare Datei", so StepSecurity.
Beim PyPI-Paket greift ein anderer Auslöser: Dort wird das statisch gelinkte Go-Binary ausgeführt, sobald das Modul „memos" in eine Anwendung importiert wird. In beiden Ökosystemen läuft es auf dieselbe plattformübergreifende Schadfunktion hinaus.
Wie die Angreifer an die Veröffentlichungsrechte kamen, beschreibt SafeDep in seiner Analyse des Lieferkettenangriffs: Die Publish-Tokens stammten aus MemTensors eigenen Release-Pipelines in GitHub Actions. Die Angreifer schoben Commits ein, die den Workflow dazu brachten, das npm- beziehungsweise PyPI-Token herauszugeben.
Eine genauere Untersuchung des Implantats deutet darauf hin, dass sckit sich wurmartig selbst weiterverbreiten kann — über GitHub sowie durch direktes Veröffentlichen von npm- und PyPI-Paketen. „Es sammelt Zugangsdaten von Entwicklerrechnern und aus CI-Jobs", erklärt SafeDep. „Es empfängt signierte Aufträge von einem Command-and-Control-Server. Außerdem enthält es Vorlagen, um sich selbst in npm-Paketen, Python-Paketen und GitHub-Actions-Workflows zu installieren." Ob über MemTensor hinaus weitere Pakete betroffen sind, ist bislang unklar.
Zum Kontext des betroffenen Plugins führt StepSecurity aus: „Das MemOS-Cloud-Plugin verbindet die OpenClaw-Agenten-Laufzeitumgebung mit einem Speicherdienst." Zu dessen regulärer Aufgabe gehöre es, vor der Verarbeitung eines Prompts passende Erinnerungen abzurufen und nach einem Durchlauf neue hinzuzufügen. Das Paket deklariere zudem Integrationspunkte für die Laufzeitumgebungen Clawdbot und Moltbot.
Genau daraus ergibt sich die Gefährdungslage: Das Plugin sitzt in einem Prozess, der regelmäßig Nutzereingaben verarbeitet und wertvolle Zugangsdaten erben kann. Auf einer Entwickler-Workstation habe dasselbe Benutzerkonto typischerweise Zugriff auf Cloud-Konfiguration, Quellcode-Repositories, Tokens zur Paketveröffentlichung und Anwendungsgeheimnisse. In Automatisierungsumgebungen wiederum erhalte der Prozess die für den jeweiligen Job eingespeisten Zugangsdaten.
Da die schädlichen npm-Versionen weiterhin zum Download bereitstehen, raten die Analysten dringend dazu, die Pakete auf eine sichere Ausgangsversion festzunageln: 0.1.20 beim npm-Paket, 2.0.33 beim PyPI-Paket. Zusätzlich sollten offengelegte Geheimnisse rotiert, laufende sckit-Prozesse beendet und die Domain „skyleen[.]fr" samt aller Subdomains blockiert werden.
