
· adswds team · 安全
Bitwarden CLI 被投毒 93 分钟:密码管理器供应链也不是绝对安全区
蓝点网:@bitwarden/cli@2026.4.0 恶意包存活约 1 小时 33 分,东八区窗口 4/23 05:57–07:30。生产库声称未失陷,但窗口期安装者须轮换环境内全部机密。

蓝点网:@bitwarden/cli@2026.4.0 恶意包存活约 1 小时 33 分,东八区窗口 4/23 05:57–07:30。生产库声称未失陷,但窗口期安装者须轮换环境内全部机密。

蓝点网跟进:Axios 维护者遭针对性社工与 RAT,NPM 凭据被改邮箱后发布恶意版本。手法与谷歌披露的 UNC1069 模式相近——专业开发者也会中招。

2025年11月24日,HelixGuard 发现超过1000个 NPM 包被通过伪 Bun 运行时的方式投毒,该恶意软件使用 TruffleHog 窃取 NPM Tokens、云平台凭证及环境变量,随后通过 GitHub Actions 从事数据窃取活动,影响超过27000个 GitHub 仓库。