Preskoči na glavni sadržaj Preskoči na pretraživanje Preskoči na glavnu navigaciju
Meni
Važno Kibernetička sigurnost Ocjena: 7/10

Bitwarden CLI trojaniziran: klijent iz naredbenog retka krao pristupne podatke

Između 22. i 23. travnja preko NPM-a je distribuirana manipulirana verzija Bitwarden CLI-ja. Zlonamjerni kod ciljao je na GitHub tokene, SSH ključeve i pristupne podatke za oblak.

Manipulirana verzija Bitwarden CLI-ja distribuirana preko NPM-a

Težak sigurnosni incident pogodio je korisnike Bitwardenova klijenta iz naredbenog retka. Između 23:57 sati 22. travnja i 01:30 sati 23. travnja po njemačkom vremenu npm paket @bitwarden/cli isporučivan je u verziji 2026.4.0 sa zlonamjernim kodom. Ta je manipulirana verzija sustavno krala pristupne podatke korisnika koji su paket u tom vremenskom prozoru instalirali preko NPM-a.

Bitwarden ipak naglašava da podaci krajnjih korisnika pohranjeni u samom sefu za lozinke (Vault Data) nisu pogođeni. Sigurnosni tim tvrtke uspio je prepoznati i suzbiti manipulirani paket. Distribucija se odvijala isključivo preko NPM-a – tko paket nije preuzeo tim kanalom, nije pogođen napadom.

Dio većeg napada na Checkmarxov opskrbni lanac

Incident je povezan sa širim napadom na Checkmarxov opskrbni lanac. Kompromitirana verzija 2026.4.0 u međuvremenu je označena kao zastarjela, a zloupotrijebljeni pristup opozvan. Sigurnosni istraživači tvrtki JFrog i Socket.dev detaljno su analizirali zlonamjerni softver i pritom otkrili prepredene mehanizme napada.

Tehnički detalji napada

Manipulirani package.json sadržavao je preinstall skriptu koja je pri instalaciji automatski pokretala datoteku učitavača pod nazivom bw_setup.js. Ona je s GitHuba preuzimala Bun runtime u verziji 1.3.13 i pokretala zamućen JavaScript payload s oznakom bw1.js.

Zlonamjerni kod ciljao je na širok spektar osjetljivih podataka i sustavno prikupljao:

  • GitHub i npm tokene
  • SSH ključeve
  • povijesti shella
  • pristupne podatke za AWS, Google Cloud i Azure
  • tajne iz GitHub Actionsa
  • Git vjerodajnice
  • .env datoteke
  • konfiguracijske datoteke AI alata poput Claudea i MCP-a

Prepredeni mehanizmi izvlačenja podataka

Ukradeni podaci prenosili su se primarno šifrirano na adresu audit.checkmarx.cx (IP: 94.154.172.43). Kao rezervni mehanizam zlonamjerni je softver koristio posebno prepreden pristup: ukradeni GitHub tokeni provjeravali su se kako bi se pod računom žrtve stvorili repozitoriji za izvlačenje podataka.

Pritom su napadači skrivali dvostruko Base64 kodirane osobne pristupne tokene (PAT) u porukama commita s karakterističnom oznakom „LongLiveTheResistanceAgainstMachines”. Ta metoda pokazuje visoku profesionalnost napada i domišljat pristup kibernetičkih kriminalaca.

Značenje za sigurnosnu branšu

Taj incident pokazuje rastuće rizike u softverskom opskrbnom lancu i to kako čak i pouzdani alati poput Bitwarden CLI-ja mogu postati meta napada na opskrbni lanac. Poduzećima i osobama odgovornima za sigurnost napad naglašava nužnost opreza i kod etabliranih sigurnosnih alata.

Činjenica da su napadači ciljano gađali razvojne vjerodajnice i pristupne podatke za oblak jasno pokazuje koliku vrijednost te informacije imaju za kibernetičke kriminalce. Ukradenim GitHub tokenima, AWS ključevima i SSH pristupnim podacima napadači mogu nanijeti dalekosežnu štetu u infrastrukturama poduzeća.

Hitne protumjere za pogođene

Korisnici koji su verziju 2026.4.0 instalirali u navedenom vremenskom prozoru moraju odmah djelovati. Bitwarden preporučuje sljedeće korake:

Tehničko čišćenje

  • Deinstalacija naredbom: npm uninstall -g @bitwarden/cli
  • Pražnjenje npm predmemorije
  • Potraga za artefaktima bw_setup.js, bw1.js i preuzetim Bun runtimeom
  • Blokiranje domene audit.checkmarx.cx i IP-a 94.154.172.43 u vatrozidima

Rotacija vjerodajnica

Posebno je važna trenutačna rotacija svih pristupnih podataka koji su bili pohranjeni na kompromitiranom sustavu:

  • GitHub Personal Access Tokens
  • npm tokeni
  • AWS Access Keys
  • tajne za Azure i Google Cloud Platform
  • SSH ključevi

Dodatno bi administratori trebali provjeriti GitHub Actions tijekove rada zbog neovlaštenih izvođenja i istražiti sumnjive aktivnosti u repozitorijima.

Preventivne mjere i pogled unaprijed

Taj incident pokazuje važnost sveobuhvatnih sigurnosnih strategija. Poduzeća bi trebala redovito provjeravati svoje ovisnosti o NPM paketima i uvesti sustave nadzora koji prepoznaju neuobičajene mrežne aktivnosti. Korištenje package lock datoteka i provjera kontrolnih zbrojeva mogu pružiti dodatnu zaštitu.

Trenutačno svi repozitoriji ponovno isporučuju redovnu verziju 2026.3.0. Ona i sve druge verzije Bitwarden CLI-ja osim 2026.4.0 prema proizvođaču nisu pogođene. Bitwarden uvjerava da produkcijski sustavi i podaci u sefu ni u jednom trenutku nisu bili kompromitirani.

Za sigurnosnu branšu taj incident naglašava nužnost da se sigurnost opskrbnog lanca promatra kao sastavni dio strategije kibernetičke sigurnosti. Profesionalnost napada i prepredeni mehanizmi izvlačenja podataka pokazuju da je i u pouzdanim ekosustavima poput NPM-a potreban najviši oprez.