Manipulirana verzija Bitwarden CLI-ja distribuirana preko NPM-a
Težak sigurnosni incident pogodio je korisnike Bitwardenova klijenta iz naredbenog retka. Između 23:57 sati 22. travnja i 01:30 sati 23. travnja po njemačkom vremenu npm paket @bitwarden/cli isporučivan je u verziji 2026.4.0 sa zlonamjernim kodom. Ta je manipulirana verzija sustavno krala pristupne podatke korisnika koji su paket u tom vremenskom prozoru instalirali preko NPM-a.
Bitwarden ipak naglašava da podaci krajnjih korisnika pohranjeni u samom sefu za lozinke (Vault Data) nisu pogođeni. Sigurnosni tim tvrtke uspio je prepoznati i suzbiti manipulirani paket. Distribucija se odvijala isključivo preko NPM-a – tko paket nije preuzeo tim kanalom, nije pogođen napadom.
Dio većeg napada na Checkmarxov opskrbni lanac
Incident je povezan sa širim napadom na Checkmarxov opskrbni lanac. Kompromitirana verzija 2026.4.0 u međuvremenu je označena kao zastarjela, a zloupotrijebljeni pristup opozvan. Sigurnosni istraživači tvrtki JFrog i Socket.dev detaljno su analizirali zlonamjerni softver i pritom otkrili prepredene mehanizme napada.
Tehnički detalji napada
Manipulirani package.json sadržavao je preinstall skriptu koja je pri instalaciji automatski pokretala datoteku učitavača pod nazivom bw_setup.js. Ona je s GitHuba preuzimala Bun runtime u verziji 1.3.13 i pokretala zamućen JavaScript payload s oznakom bw1.js.
Zlonamjerni kod ciljao je na širok spektar osjetljivih podataka i sustavno prikupljao:
- GitHub i npm tokene
- SSH ključeve
- povijesti shella
- pristupne podatke za AWS, Google Cloud i Azure
- tajne iz GitHub Actionsa
- Git vjerodajnice
- .env datoteke
- konfiguracijske datoteke AI alata poput Claudea i MCP-a
Prepredeni mehanizmi izvlačenja podataka
Ukradeni podaci prenosili su se primarno šifrirano na adresu audit.checkmarx.cx (IP: 94.154.172.43). Kao rezervni mehanizam zlonamjerni je softver koristio posebno prepreden pristup: ukradeni GitHub tokeni provjeravali su se kako bi se pod računom žrtve stvorili repozitoriji za izvlačenje podataka.
Pritom su napadači skrivali dvostruko Base64 kodirane osobne pristupne tokene (PAT) u porukama commita s karakterističnom oznakom „LongLiveTheResistanceAgainstMachines”. Ta metoda pokazuje visoku profesionalnost napada i domišljat pristup kibernetičkih kriminalaca.
Značenje za sigurnosnu branšu
Taj incident pokazuje rastuće rizike u softverskom opskrbnom lancu i to kako čak i pouzdani alati poput Bitwarden CLI-ja mogu postati meta napada na opskrbni lanac. Poduzećima i osobama odgovornima za sigurnost napad naglašava nužnost opreza i kod etabliranih sigurnosnih alata.
Činjenica da su napadači ciljano gađali razvojne vjerodajnice i pristupne podatke za oblak jasno pokazuje koliku vrijednost te informacije imaju za kibernetičke kriminalce. Ukradenim GitHub tokenima, AWS ključevima i SSH pristupnim podacima napadači mogu nanijeti dalekosežnu štetu u infrastrukturama poduzeća.
Hitne protumjere za pogođene
Korisnici koji su verziju 2026.4.0 instalirali u navedenom vremenskom prozoru moraju odmah djelovati. Bitwarden preporučuje sljedeće korake:
Tehničko čišćenje
- Deinstalacija naredbom: npm uninstall -g @bitwarden/cli
- Pražnjenje npm predmemorije
- Potraga za artefaktima bw_setup.js, bw1.js i preuzetim Bun runtimeom
- Blokiranje domene audit.checkmarx.cx i IP-a 94.154.172.43 u vatrozidima
Rotacija vjerodajnica
Posebno je važna trenutačna rotacija svih pristupnih podataka koji su bili pohranjeni na kompromitiranom sustavu:
- GitHub Personal Access Tokens
- npm tokeni
- AWS Access Keys
- tajne za Azure i Google Cloud Platform
- SSH ključevi
Dodatno bi administratori trebali provjeriti GitHub Actions tijekove rada zbog neovlaštenih izvođenja i istražiti sumnjive aktivnosti u repozitorijima.
Preventivne mjere i pogled unaprijed
Taj incident pokazuje važnost sveobuhvatnih sigurnosnih strategija. Poduzeća bi trebala redovito provjeravati svoje ovisnosti o NPM paketima i uvesti sustave nadzora koji prepoznaju neuobičajene mrežne aktivnosti. Korištenje package lock datoteka i provjera kontrolnih zbrojeva mogu pružiti dodatnu zaštitu.
Trenutačno svi repozitoriji ponovno isporučuju redovnu verziju 2026.3.0. Ona i sve druge verzije Bitwarden CLI-ja osim 2026.4.0 prema proizvođaču nisu pogođene. Bitwarden uvjerava da produkcijski sustavi i podaci u sefu ni u jednom trenutku nisu bili kompromitirani.
Za sigurnosnu branšu taj incident naglašava nužnost da se sigurnost opskrbnog lanca promatra kao sastavni dio strategije kibernetičke sigurnosti. Profesionalnost napada i prepredeni mehanizmi izvlačenja podataka pokazuju da je i u pouzdanim ekosustavima poput NPM-a potreban najviši oprez.