todos perderam isso. há alguns dias, o cli do bitwarden (um dos maiores gerenciadores de senhas) foi comprometido no npm.


vivo por 93 minutos. 334 desenvolvedores o instalaram antes que alguém percebesse.
como aconteceu:
> atacantes sequestraram a conta do github de um engenheiro do bitwarden
> enviaram uma versão maliciosa do pacote npm (@bitwarden/cli@2026.4.0).
> quem executou npm install bitwarden/cli durante esse período puxou a porta dos fundos.
o script de instalação não enviou o malware diretamente. ele baixou o runtime bun do endpoint oficial de lançamentos do github, então o tráfego de rede parecia 100% legítimo. bun então executou a carga útil real, bw1.js.
o que foi roubado:
> tokens npm
> tokens github
> chaves ssh
> credenciais aws / gcp / azure
> conteúdos de arquivos .env
> arquivos de configuração mcp do claude code e do cli do codex (sim, segredos do assistente de IA agora fazem parte do saque)
Ver original
post-image
post-image
Esta página pode conter conteúdos de terceiros, que são fornecidos apenas para fins informativos (sem representações/garantias) e não devem ser considerados como uma aprovação dos seus pontos de vista pela Gate, nem como aconselhamento financeiro ou profissional. Consulte a Declaração de exoneração de responsabilidade para obter mais informações.
  • Recompensa
  • Comentar
  • Republicar
  • Partilhar
Comentar
Adicionar um comentário
Adicionar um comentário
Nenhum comentário
  • Fixar