Bitwarden CLI atingida por ataque à cadeia de abastecimento, pacote malicioso distribuído durante 1,5 horas

Mensagem do Gate News, 24 de abril — A versão 2026.4.0 da Bitwarden CLI foi comprometida num ataque à cadeia de abastecimento entre as 17:57 e as 19:30 (ET) a 24 de abril, segundo o CISO da SlowMist 23pds. Os atacantes exploraram as GitHub Actions no pipeline de CI/CD da Bitwarden para injetar um pacote malicioso que foi distribuído brevemente via npm.

O ataque visou o fluxo de trabalho de integração contínua do repositório, permitindo que código não autorizado chegasse ao registo de pacotes. No entanto, a Bitwarden confirmou que os dados do Vault não foram comprometidos, que os sistemas de produção não foram afetados e que apenas os utilizadores que instalaram a versão 2026.4.0 a partir do npm durante a janela de 1,5 horas foram impactados.

A Bitwarden aconselhou os utilizadores afetados a desinstalar imediatamente a versão 2026.4.0, limpar a cache do npm, rodar (rotacionar) tokens de API e chaves SSH, auditar a atividade do GitHub e do CI em busca de anomalias e atualizar para a versão corrigida 2026.4.1.

Isenção de responsabilidade: As informações contidas nesta página podem ser provenientes de terceiros e não representam os pontos de vista ou opiniões da Gate. O conteúdo apresentado nesta página é apenas para referência e não constitui qualquer aconselhamento financeiro, de investimento ou jurídico. A Gate não garante a exatidão ou o carácter exaustivo das informações e não poderá ser responsabilizada por quaisquer perdas resultantes da utilização destas informações. Os investimentos em ativos virtuais implicam riscos elevados e estão sujeitos a uma volatilidade de preços significativa. Pode perder todo o seu capital investido. Compreenda plenamente os riscos relevantes e tome decisões prudentes com base na sua própria situação financeira e tolerância ao risco. Para mais informações, consulte a Isenção de responsabilidade.
Comentar
0/400
Nenhum comentário