Bitwarden CLI npm包遭供应链攻击,恶意版本窃取GitHub令牌和SSH密钥
安全研究人员发现 Bitwarden CLI 的 npm 软件包 @bitwarden/[email protected] 遭遇供应链攻击,包内被植入恶意代码。这是 2026 年又一起针对知名开源项目的 CI/CD 管道攻击事件。 攻击详情 根据 Socket 研究团队的披露,攻击者通过入侵 Bitwarden CI/CD 管道中的 GitHub Action 注入恶…
安全研究人员发现 Bitwarden CLI 的 npm 软件包 @bitwarden/[email protected] 遭遇供应链攻击,包内被植入恶意代码。这是 2026 年又一起针对知名开源项目的 CI/CD 管道攻击事件。 攻击详情 根据 Socket 研究团队的披露,攻击者通过入侵 Bitwarden CI/CD 管道中的 GitHub Action 注入恶…
攻击概述 2026 年 3 月 31 日,安全机构 StepSecurity 发现 JavaScript 生态中下载量最大的 HTTP 客户端库 axios 遭遇供应链攻击。攻击者劫持了 axios 首席维护者的 npm 账号(jasonsaayman),手动发布了两个恶意版本——[email protected] 和 [email protected]——分别投放到 1.x…
Apifox 桌面端被曝遭遇一次供应链投毒。按公开还原分析,问题不在用户自己导入了什么接口文档,而在桌面端加载的一段 CDN 事件统计脚本被篡改;一旦代码在 Electron 环境里跑起来,拿到的就是开发机上的敏感信息。 研究者 phith0n 公开的恶意载荷还原代码显示,这段脚本会先收集设备指纹、系统信息、用户名、主机名,并尝试读取 Apifox 本地登录…