Bitwarden CLI sofre ataque à cadeia de suprimentos, pacote malicioso distribuído por 1,5 horas

Mensagem do Gate News, 24 de abril — A versão 2026.4.0 do Bitwarden CLI foi comprometida em um ataque à cadeia de suprimentos entre 17:57 e 19:30 ET em 24 de abril, segundo o CISO da SlowMist 23pds. Os atacantes exploraram o GitHub Actions no pipeline de CI/CD do Bitwarden para injetar um pacote malicioso que foi distribuído brevemente via npm.

O ataque mirou o fluxo de trabalho de integração contínua do repositório, permitindo que código não autorizado chegasse ao registro de pacotes. No entanto, a Bitwarden confirmou que os dados do Vault não foram comprometidos, que os sistemas de produção não foram afetados e que apenas usuários que instalaram a versão 2026.4.0 do npm durante a janela de 1,5 hora foram impactados.

A Bitwarden orientou os usuários afetados a desinstalar imediatamente a versão 2026.4.0, limpar o cache do npm, rotacionar tokens de API e chaves SSH, auditar a atividade do GitHub e do CI em busca de anomalias e atualizar para a versão corrigida 2026.4.1.

Isenção de responsabilidade: as informações nesta página podem ter origem em fontes terceiras e servem apenas como referência. Não representam as opiniões da Gate e não constituem orientação financeira, de investimentos ou jurídica. A negociação de ativos virtuais envolve alto risco. Não tome decisões baseando-se apenas nas informações desta página. Para mais detalhes, consulte a Isenção de responsabilidade.
Comentário
0/400
Sem comentários