Mensagem do Gate News, 24 de abril — A versão 2026.4.0 do Bitwarden CLI foi comprometida em um ataque à cadeia de suprimentos entre 17:57 e 19:30 ET em 24 de abril, segundo o CISO da SlowMist 23pds. Os atacantes exploraram o GitHub Actions no pipeline de CI/CD do Bitwarden para injetar um pacote malicioso que foi distribuído brevemente via npm.
O ataque mirou o fluxo de trabalho de integração contínua do repositório, permitindo que código não autorizado chegasse ao registro de pacotes. No entanto, a Bitwarden confirmou que os dados do Vault não foram comprometidos, que os sistemas de produção não foram afetados e que apenas usuários que instalaram a versão 2026.4.0 do npm durante a janela de 1,5 hora foram impactados.
A Bitwarden orientou os usuários afetados a desinstalar imediatamente a versão 2026.4.0, limpar o cache do npm, rotacionar tokens de API e chaves SSH, auditar a atividade do GitHub e do CI em busca de anomalias e atualizar para a versão corrigida 2026.4.1.
Related News
CertiK: Hackers do setor de criptografia causaram prejuízos superiores a 600 milhões, com deepfakes e ameaças à cadeia de suprimentos se intensificando
CEO da Vercel: o escopo do ataque vai além do Context.ai, já foi notificado a outras supostas vítimas
Alerta de CISO da Mist Fog: ShinyHunters afirma ter invadido os sistemas internos da Anthropic