Bitwarden CLIがサプライチェーン攻撃の被害に、悪意のあるパッケージが1.5時間にわたり配布

Gate Newsメッセージ、4月24日 — SlowMist CISO 23pdsによると、4月24日の17:57〜19:30(ET)の間にサプライチェーン攻撃があり、Bitwarden CLIバージョン2026.4.0が侵害されていた。攻撃者はBitwardenのCI/CDパイプラインにおけるGitHub Actionsを悪用して、npm経由で一時的に配布された悪意のあるパッケージを注入した。

この攻撃はリポジトリの継続的インテグレーション(CI)ワークフローを標的にしており、不正なコードがパッケージレジストリに到達できるようにしていた。 ただしBitwardenは、Vaultデータは侵害されておらず、生産(本番)システムにも影響がなく、影響を受けたのは1.5時間の猶予期間中にnpmからバージョン2026.4.0をインストールしたユーザーのみであることを確認した。

Bitwardenは、影響を受けたユーザーに対し、直ちにバージョン2026.4.0をアンインストールし、npmキャッシュを消去し、APIトークンとSSHキーをローテーションし、異常がないかGitHubおよびCIのアクティビティを監査し、修正済みのバージョン2026.4.1にアップグレードするよう助言した。

免責事項:本ページの情報には第三者提供の内容が含まれる場合があり、参考目的のみで提供されています。これらはGateの見解や意見を示すものではなく、金融、投資、または法律上の助言を構成するものでもありません。暗号資産取引には高いリスクが伴います。意思決定を行う際には、本ページの情報のみに依存しないでください。詳細については、免責事項をご確認ください。
コメント
0/400
コメントなし