Bitwarden CLI에 백도어 삽입. 공급망 공격의 실제 내용 분석.
(dev.to)
Bitwarden CLI 패키지에 백도어를 삽입해 CI/CD 파이프라인을 오염시킨 이번 공급망 공격은, 신뢰받는 배포 방식조차 무력화하며 기업 인프라 전체를 위협할 수 있다는 점에서 개발 도구와 빌드 프로세스의 무결성 검증이 필수적임을 시사합니다.
이 글의 핵심 포인트
- 1Bitwarden CLI `@bitwarden/[email protected]` 버전에서 93분간 악성 코드 유포
- 2GitHub Actions 워크플로우를 탈취하여 npm의 '신뢰할 수 있는 배포' 메커니즘을 역이용
- 3