todayonchain.com

在93分钟内,安装Bitwarden的“官方”CLI将笔记本电脑变成了劫持GitHub账户的跳板

CryptoSlate
在一次供应链攻击中,一个恶意Bitwarden CLI程序包在npm上存活了93分钟,导致开发者凭证和基础设施机密被窃取。

内容摘要

4月22日,一个被植入后门的Bitwarden命令行工具(CLI)在npm官方仓库上线了93分钟。安全公司JFrog的分析显示,该恶意软件主要针对开发者的本地环境,窃取GitHub令牌、AWS/GCP密钥及SSH凭证,而非直接访问用户的密码库。Bitwarden证实该事件与近期针对GitHub Actions的供应链攻击活动有关。此事件凸显了即便通过官方渠道发布的软件,若其发布工作流受到损害,仍可能给企业基础设施带来重大安全威胁。

(来源:CryptoSlate)