<ruby id="9ue20"></ruby>

  1. 
    

      国产午夜福利免费入口,国产日韩综合av在线,精品久久人人妻人人做精品,蜜臀av一区二区三区精品,亚洲欧美中文日韩在线v日本,人妻av中文字幕无码专区 ,亚洲精品国产av一区二区,久久精品国产清自在天天线
      網易首頁 > 網易號 > 正文 申請入駐

      【安全圈】Bitwarden CLI 的 npm 包遭入侵,開發者憑證被盜

      0
      分享至

      關鍵詞

      入侵

      攻擊者將一個含有竊取憑證有效載荷的惡意 @bitwarden/cli 包上傳至 npm,致使 Bitwarden CLI 在短時間內遭入侵,且該惡意有效載荷具備傳播至其他項目的能力。

      據 Socket、JFrog 和 OX Security 報告,這個惡意包以 2026.4.0 版本發布,于美國東部時間 2026 年 4 月 22 日下午 5 點 57 分至 7 點 30 分期間存在,隨后被移除。

      Bitwarden 證實了這一事件,并表示此次入侵僅影響其 CLI npm 包在 npm 上的分發渠道,且只有下載了惡意版本的用戶受到影響。

      Bitwarden 在一份聲明中表示:“調查未發現終端用戶保險庫數據被訪問或面臨風險的證據,也未發現生產數據或生產系統遭入侵的情況。問題一經發現,我們立即撤銷了受入侵的訪問權限,棄用了惡意的 npm 版本,并即刻啟動修復措施。該問題僅在有限時間內影響了 CLI 在 npm 上的分發機制,并未影響合法的 Bitwarden CLI 代碼庫完整性或存儲的保險庫數據。”

      Bitwarden 稱已撤銷受入侵的訪問權限,并棄用了受影響的 CLI npm 版本。

      Bitwarden 供應鏈攻擊詳情

      據 Socket 分析,威脅行為者似乎利用了 Bitwarden 持續集成 / 持續交付(CI/CD)管道中被入侵的 GitHub Action,將惡意代碼注入到 CLI npm 包中。

      JFrog 指出,該 npm 包被修改,使得預安裝腳本和 CLI 入口點使用了一個名為 bw_setup.js 的自定義加載器。此加載器會檢查 Bun 運行時環境是否存在,若不存在則進行下載。

      隨后,加載器利用 Bun 運行時啟動一個經過混淆的 JavaScript 文件 bw1.js,該文件實則為竊取憑證的惡意軟件。

      惡意軟件一旦執行,便會從受感染系統中收集各類機密信息,包括 npm 令牌、GitHub 身份驗證令牌、SSH 密鑰,以及亞馬遜網絡服務(AWS)、微軟 Azure 和谷歌云的云憑證。

      惡意軟件使用 AES - 256 - GCM 對收集到的數據進行加密,并通過在受害者賬戶下創建公開的 GitHub 倉庫來滲出數據,加密后的數據就存儲在這些倉庫中。

      OX Security 表示,這些新建倉庫包含字符串 “Shai - Hulud: The Third Coming”,這與此前 npm 供應鏈攻擊滲出被盜數據時采用的類似方法和文本字符串相關。

      該惡意軟件還具備自我傳播能力。OX Security 報告稱,它可利用竊取的 npm 憑證,識別受害者能夠修改的包,并向其中注入惡意代碼。

      Socket 還觀察到,該有效載荷針對 CI/CD 環境,試圖獲取可重復使用以擴大攻擊范圍的機密信息。

      此次攻擊發生前一天,Checkmarx 披露了另一起供應鏈事件,涉及其 KICS Docker 鏡像、GitHub Actions 和開發者擴展。

      雖然尚不清楚攻擊者的確切入侵方式,但 Bitwarden 告訴 BleepingComputer,此次事件與 Checkmarx 供應鏈攻擊相關,受入侵的 Checkmarx 相關開發工具使得攻擊者在有限時間內能夠濫用 CLI 的 npm 交付路徑。

      Socket 向 BleepingComputer 透露,Checkmarx 入侵事件與此次攻擊存在重疊的指標。

      Socket 告訴 BleepingComputer:“這種關聯體現在惡意軟件和基礎設施層面。在 Bitwarden 事件中,惡意有效載荷使用了與 Checkmarx 事件中相同的 audit.checkmarx [.] cx/v1/telemetry 端點。它還使用了相同的帶有種子 0x3039 的__decodeScrambled 混淆例程,并呈現出相同的竊取憑證、基于 GitHub 滲出數據以及供應鏈傳播行為的總體模式。這種重疊并非表面相似,Bitwarden 有效載荷包含與我們在早期惡意軟件中看到的相同類型的嵌入式 gzip + base64 組件,包括用于憑證收集和下游濫用的工具。”

      這兩次攻擊活動均與名為 TeamPCP 的威脅行為者有關,該組織此前在大規模的 Trivy 和 LiteLLM 供應鏈攻擊中,也曾針對開發者包發動攻擊。

      安裝了受影響版本的開發者應將其系統和憑證視為已遭入侵,并輪換所有暴露的憑證,尤其是用于 CI/CD 管道、云存儲和開發者環境的憑證。


      安全圈


      網羅圈內熱點 專注網絡安全

      實時資訊一手掌握!

      好看你就分享 有用就點個贊

      支持「安全圈」就點個三連吧!

      特別聲明:以上內容(如有圖片或視頻亦包括在內)為自媒體平臺“網易號”用戶上傳并發布,本平臺僅提供信息存儲服務。

      Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

      相關推薦
      熱點推薦
      300億身家老板,疑似被親兒子殺害?

      300億身家老板,疑似被親兒子殺害?

      中國新聞周刊
      2026-05-22 19:05:49
      涉嫌重大責任事故罪!汽車服務公司負責人王某某被立案調查

      涉嫌重大責任事故罪!汽車服務公司負責人王某某被立案調查

      環球網資訊
      2026-05-23 10:04:08
      包工頭賓館約會情人,命根子被直接割掉,打電話給妻子:快來救我

      包工頭賓館約會情人,命根子被直接割掉,打電話給妻子:快來救我

      易玄
      2026-05-20 15:46:36
      野村重磅報告:從硅到玻璃,從GPU到光通信,AI正在重塑整個半導體產業鏈!

      野村重磅報告:從硅到玻璃,從GPU到光通信,AI正在重塑整個半導體產業鏈!

      華爾街見聞官方
      2026-05-22 15:42:35
      2-0完勝非洲勁旅加納隊,2026世界杯東道主連續6場比賽保持不敗

      2-0完勝非洲勁旅加納隊,2026世界杯東道主連續6場比賽保持不敗

      凌空倒鉤
      2026-05-23 11:56:37
      晚節不保?72歲濮存昕硬捧外孫女拍戲,全網吐槽:尖嘴猴腮求放過

      晚節不保?72歲濮存昕硬捧外孫女拍戲,全網吐槽:尖嘴猴腮求放過

      觀察鑒娛
      2026-05-11 13:57:43
      為什么現在的男性都養不起家了?看完網友的分享,簡直太真實了!

      為什么現在的男性都養不起家了?看完網友的分享,簡直太真實了!

      夜深愛雜談
      2026-05-23 07:56:19
      苯磺酸氨氯地平立大功!研究發現:老人堅持吃地平,有5大獲益

      苯磺酸氨氯地平立大功!研究發現:老人堅持吃地平,有5大獲益

      健康科普365
      2026-05-20 19:40:06
      全球5000萬現代奴隸:性奴、割器官,人口黑市比你想的更恐怖

      全球5000萬現代奴隸:性奴、割器官,人口黑市比你想的更恐怖

      青眼財經
      2026-05-22 16:41:25
      有沒有人敢爆自己的瓜?網友:確定玩這么大嗎?

      有沒有人敢爆自己的瓜?網友:確定玩這么大嗎?

      夜深愛雜談
      2026-02-18 20:55:58
      四川一16歲男生為愛墜亡,失獨母親曾以重慶“胖貓”告誡卻沒用

      四川一16歲男生為愛墜亡,失獨母親曾以重慶“胖貓”告誡卻沒用

      九方魚論
      2026-05-23 14:27:06
      心理學上有個詞叫:逆火效應(永遠不要指出你身邊人的任何問題,包括你的親戚朋友。成年人的最大清醒就是不介入他人的生活)

      心理學上有個詞叫:逆火效應(永遠不要指出你身邊人的任何問題,包括你的親戚朋友。成年人的最大清醒就是不介入他人的生活)

      德魯克博雅管理
      2026-05-18 17:11:20
      《主角》原著作者銳評劉浩存表現,16字一針見血,戳中年觀眾心坎

      《主角》原著作者銳評劉浩存表現,16字一針見血,戳中年觀眾心坎

      娛瓜醬
      2026-05-23 15:54:15
      紀委態度已定!公職人員工作時間接送孩子,算不算違規行為?

      紀委態度已定!公職人員工作時間接送孩子,算不算違規行為?

      華庭講美食
      2026-05-21 19:56:42
      獨家 | 山姆一季度銷售450億

      獨家 | 山姆一季度銷售450億

      商業觀察家
      2026-05-23 21:17:13
      毛遠新透露,毛主席最后的遺囑應該只有9個字

      毛遠新透露,毛主席最后的遺囑應該只有9個字

      歷史偉人錄
      2024-09-27 13:44:11
      凌晨2點淚目!77歲波波維奇機場等文班亞馬,這才是馬刺魂

      凌晨2點淚目!77歲波波維奇機場等文班亞馬,這才是馬刺魂

      林子說事
      2026-05-23 13:31:33
      又有反轉!馬英九家人做出承認,李德維直指趙少康,金溥聰尷尬了

      又有反轉!馬英九家人做出承認,李德維直指趙少康,金溥聰尷尬了

      梁濆愛玩車
      2026-05-22 15:30:35
      航天員黎家盈,不是現役軍人,未來能否獲得獎勵?

      航天員黎家盈,不是現役軍人,未來能否獲得獎勵?

      徐云流浪中國
      2026-05-23 16:45:57
      2萬一張火車票!武漢開出"史上最貴列車",高奢鐵旅成文旅新風口?

      2萬一張火車票!武漢開出"史上最貴列車",高奢鐵旅成文旅新風口?

      大象新聞
      2026-05-23 07:23:02
      2026-05-23 22:44:49
      安全圈
      安全圈
      國內首家大安全概念新媒體
      6652文章數 4688關注度
      往期回顧 全部

      科技要聞

      爆炸聲中又邁一步!拆解馬斯克“十二飛”

      頭條要聞

      煤礦事故致90死 專家:瓦斯爆炸幾乎不存在黃金救援期

      頭條要聞

      煤礦事故致90死 專家:瓦斯爆炸幾乎不存在黃金救援期

      體育要聞

      少年意氣,正在改變中國足球

      娛樂要聞

      《浪姐7》三公,王濛贏麻了,張月實慘

      財經要聞

      股價暴跌!富途老虎是什么來頭?

      汽車要聞

      油耗降一半/HEV核心部件終身質保 長安藍鯨超擎雙車上市

      態度原創

      時尚
      藝術
      教育
      數碼
      公開課

      夏天衣服不用買太多,每個人都可以準備一條白裙子,大方百搭

      藝術要聞

      76米!“特朗普拱門”設計方案通過

      教育要聞

      近兩千名青少年角逐航天創新大賽云南選拔賽

      數碼要聞

      小米米家冰箱法式400L新品開售,國補價2549.2元

      公開課

      李玫瑾:為什么性格比能力更重要?

      無障礙瀏覽 進入關懷版 主站蜘蛛池模板: 亚洲综合久久伊人热| 人妖网站| 国产肉丝袜在线观看| 国产精品流白浆喷水| 久热伊人精品国产中文| 国产人妻人伦精品久久| 国内精自线i品一区202| 乱码午夜-极品国产内射| 亚洲中文字幕人妻系列| 亚洲色大成网站www久久九九| 精品久久久久久久久久香蕉| 亚洲在线中文字幕| 亚洲色偷偷色噜噜狠狠99| 中文字幕av久久波多野结| 天天成人综合| 亚欧成人无码AV在线播放| 国产在线播放专区av| 亚洲午夜福利精品无码不卡| 在线观看亚洲色情网站| 亚洲国产精品乱码一区二区三区| 国产精品自在自线免费观看| 国产成人无码一区二区三区| 亚洲成人动漫av在线| 日韩深夜免费在线观看| 成人无码α片在线观看不卡| 色综合久久中文综合网| 国产美女遭强高潮免费| 中文字幕一区二区三区在线毛片| 平潭县| 热播人兽-高清人兽大全-免费人兽在线观看-第1页-成人AV | a片一区二区三区| 中文字幕日韩一区二区不卡| 夜夜爽77777妓女免费看| 欧美成人a在线网站| 亚洲无码系列| 久久久国产精品无码一区二区| 亚洲AV高清一区二区三区尤物| 午夜成年男人免费网站| 中文字幕av高清片| 国产又猛又爽又黄视频| 五月丁香欧美|