mọi người đều bỏ lỡ điều này. cách đây vài ngày, bitwarden cli (một trong những trình quản lý mật khẩu lớn nhất) đã bị tấn công qua npm.


sống sót trong 93 phút. 334 nhà phát triển đã cài đặt nó trước khi ai đó phát hiện ra.
cách xảy ra chuyện này:
> kẻ tấn công chiếm quyền kiểm soát tài khoản github của một kỹ sư của bitwarden
> đẩy một phiên bản độc hại của gói npm (@bitwarden/cli@2026.4.0).
> bất kỳ ai chạy npm install bitwarden/cli trong khoảng thời gian đó đều bị lấy cắp cửa hậu.
tập lệnh cài đặt không trực tiếp gửi phần mềm độc hại. nó tải runtime bun từ điểm phát hành chính thức của github, vì vậy lưu lượng mạng trông hoàn toàn hợp lệ. bun sau đó thực thi payload thực, bw1.js.
những gì bị đánh cắp:
> token npm
> token github
> khóa ssh
> thông tin xác thực aws / gcp / azure
> nội dung của các tệp .env
> tệp cấu hình mcp từ claude code và cli codex (đúng vậy, bí mật trợ lý AI giờ đã trở thành phần của chiến lợi phẩm)
Xem bản gốc
post-image
post-image
Trang này có thể chứa nội dung của bên thứ ba, được cung cấp chỉ nhằm mục đích thông tin (không phải là tuyên bố/bảo đảm) và không được coi là sự chứng thực cho quan điểm của Gate hoặc là lời khuyên về tài chính hoặc chuyên môn. Xem Tuyên bố từ chối trách nhiệm để biết chi tiết.
  • Phần thưởng
  • Bình luận
  • Đăng lại
  • Retweed
Bình luận
Thêm một bình luận
Thêm một bình luận
Không có bình luận
  • Ghim