todo mundo perdeu isso. há alguns dias, o cli do bitwarden (um dos maiores gerenciadores de senhas) foi comprometido no npm.


ficou disponível por 93 minutos. 334 desenvolvedores o instalaram antes que alguém percebesse.
como aconteceu:
> atacantes sequestraram a conta do github de um engenheiro do bitwarden
> enviaram uma versão maliciosa do pacote npm (@bitwarden/cli@2026.4.0).
> qualquer um que executasse npm install bitwarden/cli durante esse período puxou a porta dos fundos.
o script de instalação não enviou o malware diretamente. ele baixou o runtime do bun do endpoint oficial de lançamentos do github, então o tráfego de rede parecia 100% legítimo. o bun então executou a carga útil real, bw1.js.
o que foi roubado:
> tokens do npm
> tokens do github
> chaves ssh
> credenciais da aws / gcp / azure
> conteúdos de arquivos .env
> arquivos de configuração do mcp do claude code e do cli do codex (sim, segredos do assistente de IA agora fazem parte do saque)
Ver original
post-image
post-image
Esta página pode conter conteúdo de terceiros, que é fornecido apenas para fins informativos (não para representações/garantias) e não deve ser considerada como um endosso de suas opiniões pela Gate nem como aconselhamento financeiro ou profissional. Consulte a Isenção de responsabilidade para obter detalhes.
  • Recompensa
  • Comentário
  • Repostar
  • Compartilhar
Comentário
Adicionar um comentário
Adicionar um comentário
Sem comentários
  • Marcar