4 月 22 日,受感染的 Bitwarden CLI 软件包在官方 npm 注册表上发布了 93 分钟。安全公司 JFrog 确定该恶意软件以开发人员的本地环境为目标,窃取 GitHub 令牌、AWS/GCP 凭证和 SSH 密钥,而不是访问密码库。 Bitwarden 证实,该事件是利用 GitHub Actions 工作流程的更广泛供应链活动的一部分,强调了发布管道受损对企业基础设施造成的重大风险。

What to Read Next

Share this article
The link has been copied!