国产av一二三区|日本不卡动作网站|黄色天天久久影片|99草成人免费在线视频|AV三级片成人电影在线|成年人aV不卡免费播放|日韩无码成人一级片视频|人人看人人玩开心色AV|人妻系列在线观看|亚洲av无码一区二区三区在线播放

網(wǎng)易首頁 > 網(wǎng)易號 > 正文 申請入駐

【安全圈】Bitwarden CLI 的 npm 包遭入侵,開發(fā)者憑證被盜

0
分享至

關鍵詞

入侵

攻擊者將一個含有竊取憑證有效載荷的惡意 @bitwarden/cli 包上傳至 npm,致使 Bitwarden CLI 在短時間內遭入侵,且該惡意有效載荷具備傳播至其他項目的能力。

據(jù) Socket、JFrog 和 OX Security 報告,這個惡意包以 2026.4.0 版本發(fā)布,于美國東部時間 2026 年 4 月 22 日下午 5 點 57 分至 7 點 30 分期間存在,隨后被移除。

Bitwarden 證實了這一事件,并表示此次入侵僅影響其 CLI npm 包在 npm 上的分發(fā)渠道,且只有下載了惡意版本的用戶受到影響。

Bitwarden 在一份聲明中表示:“調查未發(fā)現(xiàn)終端用戶保險庫數(shù)據(jù)被訪問或面臨風險的證據(jù),也未發(fā)現(xiàn)生產數(shù)據(jù)或生產系統(tǒng)遭入侵的情況。問題一經(jīng)發(fā)現(xiàn),我們立即撤銷了受入侵的訪問權限,棄用了惡意的 npm 版本,并即刻啟動修復措施。該問題僅在有限時間內影響了 CLI 在 npm 上的分發(fā)機制,并未影響合法的 Bitwarden CLI 代碼庫完整性或存儲的保險庫數(shù)據(jù)!

Bitwarden 稱已撤銷受入侵的訪問權限,并棄用了受影響的 CLI npm 版本。

Bitwarden 供應鏈攻擊詳情

據(jù) Socket 分析,威脅行為者似乎利用了 Bitwarden 持續(xù)集成 / 持續(xù)交付(CI/CD)管道中被入侵的 GitHub Action,將惡意代碼注入到 CLI npm 包中。

JFrog 指出,該 npm 包被修改,使得預安裝腳本和 CLI 入口點使用了一個名為 bw_setup.js 的自定義加載器。此加載器會檢查 Bun 運行時環(huán)境是否存在,若不存在則進行下載。

隨后,加載器利用 Bun 運行時啟動一個經(jīng)過混淆的 JavaScript 文件 bw1.js,該文件實則為竊取憑證的惡意軟件。

惡意軟件一旦執(zhí)行,便會從受感染系統(tǒng)中收集各類機密信息,包括 npm 令牌、GitHub 身份驗證令牌、SSH 密鑰,以及亞馬遜網(wǎng)絡服務(AWS)、微軟 Azure 和谷歌云的云憑證。

惡意軟件使用 AES - 256 - GCM 對收集到的數(shù)據(jù)進行加密,并通過在受害者賬戶下創(chuàng)建公開的 GitHub 倉庫來滲出數(shù)據(jù),加密后的數(shù)據(jù)就存儲在這些倉庫中。

OX Security 表示,這些新建倉庫包含字符串 “Shai - Hulud: The Third Coming”,這與此前 npm 供應鏈攻擊滲出被盜數(shù)據(jù)時采用的類似方法和文本字符串相關。

該惡意軟件還具備自我傳播能力。OX Security 報告稱,它可利用竊取的 npm 憑證,識別受害者能夠修改的包,并向其中注入惡意代碼。

Socket 還觀察到,該有效載荷針對 CI/CD 環(huán)境,試圖獲取可重復使用以擴大攻擊范圍的機密信息。

此次攻擊發(fā)生前一天,Checkmarx 披露了另一起供應鏈事件,涉及其 KICS Docker 鏡像、GitHub Actions 和開發(fā)者擴展。

雖然尚不清楚攻擊者的確切入侵方式,但 Bitwarden 告訴 BleepingComputer,此次事件與 Checkmarx 供應鏈攻擊相關,受入侵的 Checkmarx 相關開發(fā)工具使得攻擊者在有限時間內能夠濫用 CLI 的 npm 交付路徑。

Socket 向 BleepingComputer 透露,Checkmarx 入侵事件與此次攻擊存在重疊的指標。

Socket 告訴 BleepingComputer:“這種關聯(lián)體現(xiàn)在惡意軟件和基礎設施層面。在 Bitwarden 事件中,惡意有效載荷使用了與 Checkmarx 事件中相同的 audit.checkmarx [.] cx/v1/telemetry 端點。它還使用了相同的帶有種子 0x3039 的__decodeScrambled 混淆例程,并呈現(xiàn)出相同的竊取憑證、基于 GitHub 滲出數(shù)據(jù)以及供應鏈傳播行為的總體模式。這種重疊并非表面相似,Bitwarden 有效載荷包含與我們在早期惡意軟件中看到的相同類型的嵌入式 gzip + base64 組件,包括用于憑證收集和下游濫用的工具!

這兩次攻擊活動均與名為 TeamPCP 的威脅行為者有關,該組織此前在大規(guī)模的 Trivy 和 LiteLLM 供應鏈攻擊中,也曾針對開發(fā)者包發(fā)動攻擊。

安裝了受影響版本的開發(fā)者應將其系統(tǒng)和憑證視為已遭入侵,并輪換所有暴露的憑證,尤其是用于 CI/CD 管道、云存儲和開發(fā)者環(huán)境的憑證。


安全圈


網(wǎng)羅圈內熱點 專注網(wǎng)絡安全

實時資訊一手掌握!

好看你就分享 有用就點個贊

支持「安全圈」就點個三連吧!

特別聲明:以上內容(如有圖片或視頻亦包括在內)為自媒體平臺“網(wǎng)易號”用戶上傳并發(fā)布,本平臺僅提供信息存儲服務。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相關推薦
熱點推薦
5月1日嚴打升級!尺度遠超以往,普通人速看

5月1日嚴打升級!尺度遠超以往,普通人速看

小影的娛樂
2026-04-30 00:02:05
大放血開始,烏克蘭這次真的捅破了俄羅斯大動脈

大放血開始,烏克蘭這次真的捅破了俄羅斯大動脈

水雲(yún)鶴
2026-04-29 10:36:39
湖人隊傳聞:總經(jīng)理羅伯·佩林卡今夏計劃進行多項重磅引援

湖人隊傳聞:總經(jīng)理羅伯·佩林卡今夏計劃進行多項重磅引援

好火子
2026-04-30 01:51:07
衛(wèi)星顯示一切正常,以軍在黎巴嫩拆房子:炸出來伊朗巨大地下基地

衛(wèi)星顯示一切正常,以軍在黎巴嫩拆房子:炸出來伊朗巨大地下基地

起喜電影
2026-04-29 16:54:49
群體躺平很可怕,會引發(fā)連鎖效應

群體躺平很可怕,會引發(fā)連鎖效應

上峰視點
2026-04-29 12:04:44
成都一學校舉辦方代表發(fā)布不當言論被免職

成都一學校舉辦方代表發(fā)布不當言論被免職

界面新聞
2026-04-29 20:29:08
張軍成為首位被調查的奧運冠軍,難逃牢獄之災,金牌不是護身符

張軍成為首位被調查的奧運冠軍,難逃牢獄之災,金牌不是護身符

米修體育
2026-04-29 17:56:53
日本確認一艘日本籍超級油輪已通過霍爾木茲海峽

日本確認一艘日本籍超級油輪已通過霍爾木茲海峽

財聯(lián)社
2026-04-29 14:52:10
6月1日交強險正式大改!950元徹底取消,老實車主直接省一半

6月1日交強險正式大改!950元徹底取消,老實車主直接省一半

藍色海邊
2026-04-28 04:20:19
余承東再次向奇瑞董事長,正式道歉

余承東再次向奇瑞董事長,正式道歉

小李車評李建紅
2026-04-29 08:00:03
恭喜日本人,終于嘗到的引進印度人的“快樂”

恭喜日本人,終于嘗到的引進印度人的“快樂”

步論天下事
2026-04-29 10:05:07
最高院:提供 “口交” “肛交”等進入式性服務,是否屬賣淫行為?

最高院:提供 “口交” “肛交”等進入式性服務,是否屬賣淫行為?

周軍律師聊案子
2026-04-21 09:50:16
上海一男子領養(yǎng)12歲盲童,花25萬給她治眼睛,誰料,女孩恢復光明后,卻一把抱住他,淚如雨下:爸,對不起。

上海一男子領養(yǎng)12歲盲童,花25萬給她治眼睛,誰料,女孩恢復光明后,卻一把抱住他,淚如雨下:爸,對不起。

黎兜兜
2026-04-29 21:36:57
牛仔超短裙:不是短,是敢

牛仔超短裙:不是短,是敢

疾跑的小蝸牛
2026-04-29 21:59:42
第一夫人扛不住了!布麗吉特開口談婚姻:9年沒有正常夫妻生活

第一夫人扛不住了!布麗吉特開口談婚姻:9年沒有正常夫妻生活

白露文娛志
2026-04-29 14:05:20
事態(tài)升級,中方收到東京消息,高市已在準備戰(zhàn)爭,俄潛艇進逼日本

事態(tài)升級,中方收到東京消息,高市已在準備戰(zhàn)爭,俄潛艇進逼日本

聞識
2026-04-29 21:52:35
八段錦這場“騙局”,到底忽悠了多少中國女人

八段錦這場“騙局”,到底忽悠了多少中國女人

智識漂流
2026-04-29 14:23:59
珍妮·巴斯批評哥哥帶領湖人隊擺爛:想要大量選秀權,必須墊底

珍妮·巴斯批評哥哥帶領湖人隊擺爛:想要大量選秀權,必須墊底

好火子
2026-04-30 05:44:15
中科大少年班監(jiān)控事件!同學爆出更多細節(jié),沒弒母已經(jīng)很不錯了!

中科大少年班監(jiān)控事件!同學爆出更多細節(jié),沒弒母已經(jīng)很不錯了!

知曉科普
2026-04-29 07:00:24
2026斯諾克世錦賽再起爭議!羅伯遜公開呼吁禁用奧沙利文專屬巧粉

2026斯諾克世錦賽再起爭議!羅伯遜公開呼吁禁用奧沙利文專屬巧粉

冷桂零落
2026-04-29 18:36:43
2026-04-30 06:15:00
安全圈
安全圈
國內首家大安全概念新媒體
6588文章數(shù) 4688關注度
往期回顧 全部

科技要聞

今晨庭審紀實|馬斯克當庭講述OpenAI被偷走

頭條要聞

特朗普:美國同伊朗正在通過電話進行談判

頭條要聞

特朗普:美國同伊朗正在通過電話進行談判

體育要聞

一場九球狂歡,各路神仙批量下凡

娛樂要聞

馬頔一句話,孫楊媽媽怒罵節(jié)目組2小時

財經(jīng)要聞

蘇州,率先進入牛市

汽車要聞

技術天花板再摸高 全能型的奕境X9首秀

態(tài)度原創(chuàng)

房產
數(shù)碼
親子
旅游
藝術

房產要聞

80億投資!浙商總部基地+?诒闭荆鹕碁尺@是要起飛。

數(shù)碼要聞

極米RS30系列投影儀發(fā)布,8822-13499元

親子要聞

青島配眼鏡哪里好,兒童配鏡和成人配鏡的區(qū)別在哪里

旅游要聞

48家公園推出110項假日特色活動

藝術要聞

許家印收藏的字

無障礙瀏覽 進入關懷版