又是 npm 包投毒,密码管理器 Bitwarden CLI 中招(放心:本体安全)

原始链接在: 又是 npm 包投毒,密码管理器 Bitwarden CLI 中招(放心:本体安全) - 小众软件

密码管理器 Bitwarden 本体没有问题,命令行工具 @bitwarden/[email protected] 版本中招。如果你和你的 AI 不曾使用 CLI,就可以不管它。@Appinn


发生了什么?

来自 socket.dev 的消息:攻击者入侵了 Bitwarden 的发布流程(CI/CD),把一个“被改过的 CLI 版本(@bitwarden/[email protected])”发到 npm,这个版本里加了一段恶意代码,可以在安装时自动执行。

会泄漏什么?

这个恶意代码还比较严重,他会在你的电脑里搜索:

  • 各种 token(GitHub / npm)
  • SSH 私钥
  • .env 文件
  • 云服务凭证(AWS / GCP 等)
  • shell 历史记录
  • AI 工具配置(Claude / Cursor 等)

然后,将这些信息用 AES-256 加密、压缩,发出去。

密码安全吗?

Bitwarden 官方确认没有访问到用户的 Vault 密码库,也没入侵 Bitwarden 的后端服务。


原文:https://www.appinn.com/bitwarden-cli-npm-supply-chain-attack-2026/

又一次。。。过段时间估计又可以把这次的回帖引用到其他主题帖下了 :sweat_smile: ,看看最终能套娃多少层。

建议各位 npm 用户,要么把 ignore-scripts 全局设置为 true,要么考虑直接迁移到 pnpm 吧。

1 个赞

其实还不止呢

1 个赞