慢霧:MemoryOS 及 OpenClaw 插件遭投毒
ChainCatcher 消息,据慢雾安全预警,MemTensor 旗下 AI 記憶工具鏈遭到入侵。面向 LLM 與 AI Agent 的開源長期記憶庫 MemoryOS (PyPI) 以及連接 OpenClaw 運行時的官方插件 memtensor/memos-cloud-openclaw-plugin (npm) 被植入跨平台 Go 二進制,該惡意程序會在包被加載或導入時觸發執行。受影響版本包括:PyPI 上的 MemoryOS==2.34,以及 npm 插件 0.1.21、0.1.23、0.1.25。其中,受影響的 npm 插件還可能造成用戶 prompt 內容洩露。慢雾建議採取以下處置措施:卸載或降級至已知安全版本 (npm 0.1.20、PyPI 2.33);終止 sckit 進程;封禁相關基礎設施;檢查網絡活動;並輪換受影響環境中的憑據。