Saltar al contenido principal Saltar a la búsqueda Saltar a la navegación principal
Menú
Importante Ciberseguridad Puntuación: 7/10

Bitwarden CLI troyanizado: el cliente de línea de comandos robaba credenciales

Entre el 22 y el 23 de abril se distribuyó por NPM una versión manipulada de Bitwarden CLI. El código malicioso buscaba tokens de GitHub, claves SSH y credenciales de la nube.

Versión manipulada de Bitwarden CLI distribuida a través de NPM

Un grave incidente de seguridad ha afectado a los usuarios del cliente de línea de comandos de Bitwarden. Entre las 23:57 h del 22 de abril y la 1:30 h del 23 de abril, hora alemana, el paquete npm @bitwarden/cli se distribuyó en la versión 2026.4.0 con código malicioso. Esta versión manipulada robaba de forma sistemática las credenciales de los usuarios que instalaron el paquete a través de NPM en esa franja horaria.

Bitwarden subraya, no obstante, que los datos depositados en el propio gestor de contraseñas de los usuarios finales (datos de la bóveda) no se han visto afectados. El equipo de seguridad de la empresa pudo identificar y contener el paquete manipulado. La distribución se realizó exclusivamente a través de NPM: quien no obtuvo el paquete por ese canal no está afectado por el ataque.

Parte de un ataque mayor a la cadena de suministro de Checkmarx

El incidente guarda relación con un ataque más amplio a la cadena de suministro de Checkmarx. La versión comprometida 2026.4.0 está marcada entretanto como obsoleta y el acceso utilizado indebidamente ha sido revocado. Los investigadores de seguridad de JFrog y Socket.dev han analizado el malware en detalle y han descubierto mecanismos de ataque sofisticados.

Detalles técnicos del ataque

El package.json manipulado contenía un script preinstall que ejecutaba automáticamente durante la instalación un archivo cargador llamado bw_setup.js. Este descargaba de GitHub el entorno de ejecución Bun en la versión 1.3.13 e iniciaba un payload de JavaScript ofuscado con la denominación bw1.js.

El código malicioso apuntaba a un amplio espectro de datos sensibles y recopilaba de forma sistemática:

  • Tokens de GitHub y npm
  • Claves SSH
  • Historiales de shell
  • Credenciales de AWS, Google Cloud y Azure
  • Secretos de GitHub Actions
  • Credenciales de Git
  • Archivos .env
  • Archivos de configuración de herramientas de IA como Claude y MCP

Mecanismos de exfiltración sofisticados

Los datos robados se transmitían principalmente cifrados a la dirección audit.checkmarx.cx (IP: 94.154.172.43). Como mecanismo de reserva, el malware utilizaba un enfoque especialmente ingenioso: los tokens de GitHub robados se validaban para crear repositorios de exfiltración de datos bajo la cuenta de la víctima.

Los atacantes ocultaban en los mensajes de commit tokens de acceso personal (PAT) codificados en doble Base64, con el marcador característico «LongLiveTheResistanceAgainstMachines». Este método demuestra la elevada profesionalidad del ataque y la forma de proceder tan elaborada de los ciberdelincuentes.

Importancia para el sector de la seguridad

Este incidente pone de manifiesto los crecientes riesgos en la cadena de suministro de software y muestra cómo incluso herramientas de confianza como Bitwarden CLI pueden convertirse en objetivo de ataques a la cadena de suministro. Para las empresas y los responsables de seguridad, el ataque subraya la necesidad de mantenerse alerta también con herramientas de seguridad consolidadas.

El hecho de que los atacantes apuntaran específicamente a credenciales de desarrolladores y datos de acceso a la nube deja claro el valor que tiene esta información para los ciberdelincuentes. Con tokens de GitHub, claves de AWS y credenciales SSH robadas, los atacantes pueden causar daños de gran alcance en las infraestructuras empresariales.

Contramedidas inmediatas para los afectados

Los usuarios que instalaron la versión 2026.4.0 en la franja horaria indicada deben actuar de inmediato. Bitwarden recomienda los siguientes pasos:

Limpieza técnica

  • Desinstalación con el comando: npm uninstall -g @bitwarden/cli
  • Vaciado de la caché de npm
  • Búsqueda de los artefactos bw_setup.js, bw1.js y del entorno Bun descargado
  • Bloqueo del dominio audit.checkmarx.cx y de la IP 94.154.172.43 en los cortafuegos

Rotación de credenciales

Especialmente importante es la rotación inmediata de todas las credenciales almacenadas en el sistema comprometido:

  • Tokens de acceso personal de GitHub
  • Tokens de npm
  • Claves de acceso de AWS
  • Secretos de Azure y Google Cloud Platform
  • Claves SSH

Además, los administradores deberían revisar los flujos de trabajo de GitHub Actions en busca de ejecuciones no autorizadas e investigar actividades sospechosas en los repositorios.

Medidas de prevención y perspectivas

Este incidente pone de relieve la importancia de contar con estrategias de seguridad integrales. Las empresas deberían revisar periódicamente sus dependencias de paquetes NPM e implantar sistemas de monitorización capaces de detectar actividades de red inusuales. El uso de archivos package-lock y la verificación de sumas de comprobación pueden ofrecer protección adicional.

Actualmente todos los repositorios vuelven a distribuir la versión regular 2026.3.0. Según el fabricante, esta y todas las demás versiones de Bitwarden CLI salvo la 2026.4.0 no están afectadas. Bitwarden asegura que los sistemas de producción y los datos de las bóvedas no se vieron comprometidos en ningún momento.

Para el sector de la seguridad, este incidente subraya la necesidad de considerar la seguridad de la cadena de suministro como parte integral de la estrategia de ciberseguridad. La profesionalidad del ataque y los sofisticados mecanismos de exfiltración muestran que también en ecosistemas de confianza como NPM se impone la máxima vigilancia.