semua orang melewatkannya. beberapa hari yang lalu, bitwarden cli (salah satu pengelola kata sandi terbesar) telah disusupi di npm.


hidup selama 93 menit. 334 pengembang menginstalnya sebelum ada yang menyadari.
bagaimana itu terjadi:
> penyerang menyusup akun github seorang insinyur bitwarden
> mendorong versi berbahaya dari paket npm (@bitwarden/cli@2026.4.0).
> siapa pun yang menjalankan npm install bitwarden/cli selama jendela waktu itu menarik backdoor.
script instalasi tidak mengirim malware secara langsung. itu mengunduh runtime bun dari endpoint rilis resmi github, jadi lalu lintas jaringan terlihat 100% sah. bun kemudian menjalankan payload asli, bw1.js.
apa yang dicuri:
> token npm
> token github
> kunci ssh
> kredensial aws / gcp / azure
> isi file .env
> file konfigurasi mcp dari claude code dan cli codex (ya, rahasia asisten AI sekarang menjadi bagian dari rampokan)
Lihat Asli
post-image
post-image
Halaman ini mungkin berisi konten pihak ketiga, yang disediakan untuk tujuan informasi saja (bukan pernyataan/jaminan) dan tidak boleh dianggap sebagai dukungan terhadap pandangannya oleh Gate, atau sebagai nasihat keuangan atau profesional. Lihat Penafian untuk detailnya.
  • Hadiah
  • Komentar
  • Posting ulang
  • Bagikan
Komentar
Tambahkan komentar
Tambahkan komentar
Tidak ada komentar
  • Sematkan