网易首页 > 网易号 > 正文 申请入驻

【安全圈】Bitwarden CLI 的 npm 包遭入侵,开发者凭证被盗

0
分享至

关键词

入侵

攻击者将一个含有窃取凭证有效载荷的恶意 @bitwarden/cli 包上传至 npm,致使 Bitwarden CLI 在短时间内遭入侵,且该恶意有效载荷具备传播至其他项目的能力。

据 Socket、JFrog 和 OX Security 报告,这个恶意包以 2026.4.0 版本发布,于美国东部时间 2026 年 4 月 22 日下午 5 点 57 分至 7 点 30 分期间存在,随后被移除。

Bitwarden 证实了这一事件,并表示此次入侵仅影响其 CLI npm 包在 npm 上的分发渠道,且只有下载了恶意版本的用户受到影响。

Bitwarden 在一份声明中表示:“调查未发现终端用户保险库数据被访问或面临风险的证据,也未发现生产数据或生产系统遭入侵的情况。问题一经发现,我们立即撤销了受入侵的访问权限,弃用了恶意的 npm 版本,并即刻启动修复措施。该问题仅在有限时间内影响了 CLI 在 npm 上的分发机制,并未影响合法的 Bitwarden CLI 代码库完整性或存储的保险库数据。”

Bitwarden 称已撤销受入侵的访问权限,并弃用了受影响的 CLI npm 版本。

Bitwarden 供应链攻击详情

据 Socket 分析,威胁行为者似乎利用了 Bitwarden 持续集成 / 持续交付(CI/CD)管道中被入侵的 GitHub Action,将恶意代码注入到 CLI npm 包中。

JFrog 指出,该 npm 包被修改,使得预安装脚本和 CLI 入口点使用了一个名为 bw_setup.js 的自定义加载器。此加载器会检查 Bun 运行时环境是否存在,若不存在则进行下载。

随后,加载器利用 Bun 运行时启动一个经过混淆的 JavaScript 文件 bw1.js,该文件实则为窃取凭证的恶意软件。

恶意软件一旦执行,便会从受感染系统中收集各类机密信息,包括 npm 令牌、GitHub 身份验证令牌、SSH 密钥,以及亚马逊网络服务(AWS)、微软 Azure 和谷歌云的云凭证。

恶意软件使用 AES - 256 - GCM 对收集到的数据进行加密,并通过在受害者账户下创建公开的 GitHub 仓库来渗出数据,加密后的数据就存储在这些仓库中。

OX Security 表示,这些新建仓库包含字符串 “Shai - Hulud: The Third Coming”,这与此前 npm 供应链攻击渗出被盗数据时采用的类似方法和文本字符串相关。

该恶意软件还具备自我传播能力。OX Security 报告称,它可利用窃取的 npm 凭证,识别受害者能够修改的包,并向其中注入恶意代码。

Socket 还观察到,该有效载荷针对 CI/CD 环境,试图获取可重复使用以扩大攻击范围的机密信息。

此次攻击发生前一天,Checkmarx 披露了另一起供应链事件,涉及其 KICS Docker 镜像、GitHub Actions 和开发者扩展。

虽然尚不清楚攻击者的确切入侵方式,但 Bitwarden 告诉 BleepingComputer,此次事件与 Checkmarx 供应链攻击相关,受入侵的 Checkmarx 相关开发工具使得攻击者在有限时间内能够滥用 CLI 的 npm 交付路径。

Socket 向 BleepingComputer 透露,Checkmarx 入侵事件与此次攻击存在重叠的指标。

Socket 告诉 BleepingComputer:“这种关联体现在恶意软件和基础设施层面。在 Bitwarden 事件中,恶意有效载荷使用了与 Checkmarx 事件中相同的 audit.checkmarx [.] cx/v1/telemetry 端点。它还使用了相同的带有种子 0x3039 的__decodeScrambled 混淆例程,并呈现出相同的窃取凭证、基于 GitHub 渗出数据以及供应链传播行为的总体模式。这种重叠并非表面相似,Bitwarden 有效载荷包含与我们在早期恶意软件中看到的相同类型的嵌入式 gzip + base64 组件,包括用于凭证收集和下游滥用的工具。”

这两次攻击活动均与名为 TeamPCP 的威胁行为者有关,该组织此前在大规模的 Trivy 和 LiteLLM 供应链攻击中,也曾针对开发者包发动攻击。

安装了受影响版本的开发者应将其系统和凭证视为已遭入侵,并轮换所有暴露的凭证,尤其是用于 CI/CD 管道、云存储和开发者环境的凭证。


安全圈


网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
黑尾酱,彻底消失了?

黑尾酱,彻底消失了?

生如稗草
2026-03-15 08:48:11
内维尔:今晚梅努和卡塞米罗表现最好;卡里克已经完成了任务

内维尔:今晚梅努和卡塞米罗表现最好;卡里克已经完成了任务

懂球帝
2026-04-28 05:18:07
风水轮流转!分手13年熊黛林首谈前任,郭富城终究沦为全网笑话

风水轮流转!分手13年熊黛林首谈前任,郭富城终究沦为全网笑话

一盅情怀
2026-04-25 16:37:25
俄罗斯做出巨大让步!中国30年心结了却!美媒:欧盟帮了中国大忙

俄罗斯做出巨大让步!中国30年心结了却!美媒:欧盟帮了中国大忙

凉羽亭
2026-04-28 08:50:31
一“虎”周末任上被查!副部级“内鬼”王会民被公诉,国务院免去两“虎”职务

一“虎”周末任上被查!副部级“内鬼”王会民被公诉,国务院免去两“虎”职务

上观新闻
2026-04-27 12:09:13
日本专家表示:如果中日战真的发生了,日本老百姓根本不需要害怕

日本专家表示:如果中日战真的发生了,日本老百姓根本不需要害怕

安安说
2026-04-23 11:40:47
“如丧考妣”不读rú sàng kǎo pǐ,正确读音是什么?什么意思?

“如丧考妣”不读rú sàng kǎo pǐ,正确读音是什么?什么意思?

未央看点
2026-04-28 01:40:37
忠县惊现特大谋杀案!副县长办公室内惨遭杀害,真相引人深思!

忠县惊现特大谋杀案!副县长办公室内惨遭杀害,真相引人深思!

人生录
2026-04-24 09:13:06
鲁梅尼格:最近拜仁在薪资和转会费上出手过猛;钱不是万能的

鲁梅尼格:最近拜仁在薪资和转会费上出手过猛;钱不是万能的

懂球帝
2026-04-28 08:39:04
离大谱!温州一男子手术9430余元费用中,卫生材料费高达3927元…

离大谱!温州一男子手术9430余元费用中,卫生材料费高达3927元…

火山詩话
2026-04-26 09:48:23
高勇履新副市长、市公安局局长,山东人!南京市委副书记李佰平,兼任新职!

高勇履新副市长、市公安局局长,山东人!南京市委副书记李佰平,兼任新职!

娱乐小可爱蛙
2026-04-28 09:24:15
常德男子阿根廷超市看到汉寿甲鱼直呼“天哪,真牛”:体型很小,约500元人民币一只

常德男子阿根廷超市看到汉寿甲鱼直呼“天哪,真牛”:体型很小,约500元人民币一只

潇湘晨报
2026-04-27 15:04:13
“巨擘”不要读jù qíng,会让人笑话的!你知道是什么意思吗?

“巨擘”不要读jù qíng,会让人笑话的!你知道是什么意思吗?

未央看点
2026-04-27 22:06:48
B费助攻曼联2-1重返欧冠成定局!卡里克效仿穆帅,解释三中卫原因

B费助攻曼联2-1重返欧冠成定局!卡里克效仿穆帅,解释三中卫原因

罗米的曼联博客
2026-04-28 07:19:59
前有狼后有虎,欧盟还敢来惹中国?中方的枪已经顶脑门上了

前有狼后有虎,欧盟还敢来惹中国?中方的枪已经顶脑门上了

闫树军论评
2026-04-28 09:53:49
掌握70%光模块材料!这家4元低价+磷化铟龙头 主力4天净抢9亿元

掌握70%光模块材料!这家4元低价+磷化铟龙头 主力4天净抢9亿元

元芳说投资
2026-04-28 06:00:19
太尴尬!网传西安年入百万小伙因坚持婚检,与女友谈崩,真相扎心

太尴尬!网传西安年入百万小伙因坚持婚检,与女友谈崩,真相扎心

火山詩话
2026-04-25 18:24:26
欧冠:巴黎与拜仁之间,将是欧洲两大最强进攻火力的对决——2026年4月27日

欧冠:巴黎与拜仁之间,将是欧洲两大最强进攻火力的对决——2026年4月27日

绿茵情报局
2026-04-28 08:17:37
曝球球退出陈翔六点半!疑细节原因曝光,否认与“蘑菇头”是夫妻

曝球球退出陈翔六点半!疑细节原因曝光,否认与“蘑菇头”是夫妻

橙星文娱
2026-04-26 14:26:26
35岁女子去做私处紧缩,缝针断在肉里,医生徒手掏了半小时没找着

35岁女子去做私处紧缩,缝针断在肉里,医生徒手掏了半小时没找着

离离言几许
2026-04-21 19:53:18
2026-04-28 10:56:49
安全圈
安全圈
国内首家大安全概念新媒体
6582文章数 4688关注度
往期回顾 全部

科技要闻

10亿周活目标落空!传OpenAI爆发内部分歧

头条要闻

"探店"网红白冰偷税超900万被查 官方公布案件细节

头条要闻

"探店"网红白冰偷税超900万被查 官方公布案件细节

体育要闻

人类马拉松"破二"新纪元,一场跑鞋军备竞赛

娱乐要闻

杨幂险遭蒸汽眼罩毁容!伤照曝光…

财经要闻

俞敏洪再遭重击

汽车要闻

领克900大五座正式上市 限时售价25.48万起

态度原创

手机
旅游
亲子
公开课
军事航空

手机要闻

苹果重新转向曲面屏 手机设计方向原地调头

旅游要闻

云南丘北:山水田园美景如画

亲子要闻

搭档选对能少走一半路

公开课

李玫瑾:为什么性格比能力更重要?

军事要闻

伊朗外长折返伊斯兰堡内情披露

无障碍浏览 进入关怀版