Shai-Hulud 卷土重来?被攻陷的 Bitwarden CLI 包含自传播 npm 蠕虫
aikido.dev | 博客 | #cloud | #supply-chain | #credential-theft | #npm | #ci-cd | #supply-chain-security | #worm | #shai-hulud | #bitwarden
摘要
npm 包 @bitwarden/cli 2026.4.0 被植入自称「Shai-Hulud: The Third Coming」的自传播蠕虫:preinstall 钩子经 Bun 加载 10 MB 混淆载荷,窃取 SSH 密钥、云密钥(AWS Secrets Manager、Azure Key Vault、GCP Secret Manager)乃至 MCP 配置文件,并通过感染 Bitwarden 的 CI/CD 管道绕过受信任发布机制。
- 发布时间
- 收录时间
Skip to content