Los paquetes MemTensor comprometidos distribuyen un programa de robo de credenciales de sckit a través de npm y PyPI
Un ataque a la cadena de suministro ha afectado dos paquetes legítimos de MemTensor en los repositorios npm y PyPI, utilizados para distribuir un implante basado en Go llamado sckit que opera en múltiples plataformas para robar credenciales. Las versiones comprometidas incluyen specificas variantes del paquete de npm y una versión del paquete de PyPI, las cuales ejecutan la carga maliciosa al iniciar el agente, al procesar eventos de recuperación de memoria o al importar el módulo en una aplicación.
El objetivo de este software malicioso es sustraer información confidencial de herramientas de desarrollo, servicios en la nube, repositorios de código y registros de paquetes, para posteriormente enviarla a un servidor externo. Entre los datos expuestos se encuentran archivos de credenciales, variables de entorno con claves, tokens de acceso para plataformas como GitHub, GitLab, AWS, npm, PyPI y diversos servicios comerciales. Los atacantes lograron obtener los tokens de publicación mediante la manipulación de los conductos de lanzamiento en GitHub Actions de la propia entidad afectada.
El implante cuenta con la capacidad de actuar como un gusano para propagarse de manera automática a través de publicaciones directas y flujos de trabajo, además de recibir instrucciones firmadas de un servidor de comando y control. Las recomendaciones de seguridad para mitigar esta amenaza incluyen fijar las dependencias en versiones anteriores seguras, terminar los procesos maliciosos asociados, bloquear el dominio receptor de datos y rotar todas las credenciales que hayan quedado expuestas.