Gemanipuleerde Bitwarden CLI-versie via NPM verspreid
Een ernstig beveiligingsincident heeft de gebruikers van de Bitwarden commandline-client getroffen. Tussen 23:57 uur op 22 april en 01:30 uur op 23 april Duitse tijd werd het npm-pakket @bitwarden/cli in versie 2026.4.0 met schadelijke code uitgeleverd. Deze gemanipuleerde versie stal systematisch inloggegevens van gebruikers die het pakket in dit tijdvenster via NPM installeerden.
Bitwarden benadrukt echter dat de in de eigenlijke wachtwoordkluis opgeslagen gegevens van eindgebruikers (vault data) niet getroffen zijn. Het beveiligingsteam van het bedrijf wist het gemanipuleerde pakket te identificeren en in te dammen. De verspreiding verliep uitsluitend via NPM - wie het pakket niet via dit kanaal heeft betrokken, is niet door de aanval getroffen.
Onderdeel van een grotere aanval op de Checkmarx-toeleveringsketen
Het incident houdt verband met een bredere aanval op de Checkmarx-toeleveringsketen. De gecompromitteerde versie 2026.4.0 is inmiddels als deprecated gemarkeerd en de misbruikte toegang is ingetrokken. Beveiligingsonderzoekers van JFrog en Socket.dev hebben de malware gedetailleerd geanalyseerd en daarbij geraffineerde aanvalsmechanismen blootgelegd.
Technische details van de aanval
De gemanipuleerde package.json bevatte een preinstall-script dat automatisch bij het installatieproces een loaderbestand met de naam bw_setup.js uitvoerde. Dit downloadde de Bun-runtime in versie 1.3.13 van GitHub en startte een geobfusceerde JavaScript-payload met de aanduiding bw1.js.
De schadelijke code richtte zich op een breed spectrum aan gevoelige gegevens en verzamelde systematisch:
- GitHub- en npm-tokens
- SSH-sleutels
- Shell-historie
- Inloggegevens voor AWS, Google Cloud en Azure
- GitHub Actions-secrets
- Git-credentials
- .env-bestanden
- Configuratiebestanden van AI-tools zoals Claude en MCP
Geraffineerde exfiltratiemechanismen
De gestolen gegevens werden primair versleuteld verzonden naar het adres audit.checkmarx.cx (IP: 94.154.172.43). Als fallbackmechanisme hanteerde de malware een bijzonder geraffineerde aanpak: gestolen GitHub-tokens werden gevalideerd om onder het account van het slachtoffer repositories voor data-exfiltratie aan te maken.
Daarbij verstopten de aanvallers dubbel base64-gecodeerde Personal Access Tokens (PAT's) in commit messages met de kenmerkende marker "LongLiveTheResistanceAgainstMachines". Deze methode toont de hoge professionaliteit van de aanval en de uitgekiende werkwijze van de cybercriminelen.
Betekenis voor de beveiligingsbranche
Dit incident maakt de groeiende risico's in de softwaretoeleveringsketen duidelijk en laat zien hoe zelfs betrouwbare tools als de Bitwarden CLI het doelwit van supplychain-aanvallen kunnen worden. Voor ondernemingen en beveiligingsverantwoordelijken onderstreept de aanval de noodzaak om ook bij gevestigde beveiligingstools waakzaam te blijven.
Het feit dat de aanvallers gericht mikten op ontwikkelaarscredentials en cloudinloggegevens, maakt duidelijk welke waarde deze informatie voor cybercriminelen heeft. Met gestolen GitHub-tokens, AWS-sleutels en SSH-inloggegevens kunnen aanvallers verregaande schade aanrichten in bedrijfsinfrastructuren.
Directe tegenmaatregelen voor getroffenen
Gebruikers die versie 2026.4.0 in het genoemde tijdvenster hebben geïnstalleerd, moeten onmiddellijk handelen. Bitwarden adviseert de volgende stappen:
Technische opschoning
- Deïnstallatie met het commando: npm uninstall -g @bitwarden/cli
- Legen van de npm-cache
- Zoeken naar de artefacten bw_setup.js, bw1.js en de gedownloade Bun-runtime
- Blokkeren van het domein audit.checkmarx.cx en IP 94.154.172.43 in firewalls
Rotatie van inloggegevens
Bijzonder belangrijk is de onmiddellijke rotatie van alle inloggegevens die op het gecompromitteerde systeem waren opgeslagen:
- GitHub Personal Access Tokens
- npm-tokens
- AWS Access Keys
- Azure- en Google Cloud Platform-secrets
- SSH-sleutels
Daarnaast zouden beheerders GitHub Actions-workflows moeten controleren op ongeautoriseerde uitvoeringen en verdachte repository-activiteit moeten onderzoeken.
Preventiemaatregelen en vooruitblik
Dit incident toont het belang van omvattende beveiligingsstrategieën aan. Ondernemingen zouden hun afhankelijkheden van NPM-pakketten regelmatig moeten controleren en monitoringsystemen moeten implementeren die ongebruikelijke netwerkactiviteit herkennen. Het gebruik van package-lock-bestanden en de controle van checksums kunnen aanvullende bescherming bieden.
Momenteel leveren alle repositories weer de reguliere versie 2026.3.0 uit. Deze en alle andere versies van de Bitwarden CLI behalve 2026.4.0 zijn volgens de fabrikant niet getroffen. Bitwarden verzekert dat productiesystemen en vault data op geen enkel moment zijn gecompromitteerd.
Voor de beveiligingsbranche onderstreept dit incident de noodzaak om supplychain-beveiliging als integraal onderdeel van de cybersecuritystrategie te beschouwen. De professionaliteit van de aanval en de geraffineerde exfiltratiemechanismen laten zien dat ook in betrouwbare ecosystemen als NPM de hoogste waakzaamheid geboden is.