Hoppa till huvudinnehåll Hoppa till sökning Hoppa till huvudnavigering
Meny
Viktigt Cybersäkerhet Poäng: 7/10

Bitwarden CLI trojaniserad: kommandoradsklienten stal inloggningsuppgifter

Mellan den 22 och 23 april distribuerades en manipulerad version av Bitwarden CLI via NPM. Skadekoden riktade in sig på GitHub-tokens, SSH-nycklar och molninloggningsuppgifter.

Manipulerad Bitwarden CLI-version distribuerad via NPM

En allvarlig säkerhetsincident har drabbat användarna av Bitwardens kommandoradsklient. Mellan klockan 23.57 den 22 april och 01.30 den 23 april tysk tid levererades npm-paketet @bitwarden/cli i version 2026.4.0 med skadlig kod. Denna manipulerade version stal systematiskt inloggningsuppgifter från de användare som installerade paketet via NPM under detta tidsfönster.

Bitwarden betonar dock att slutanvändarnas data i själva lösenordsvalvet (vault-data) inte berörs. Företagets säkerhetsteam kunde identifiera och begränsa det manipulerade paketet. Distributionen skedde uteslutande via NPM – den som inte hämtat paketet den vägen berörs inte av angreppet.

Del av ett större angrepp mot Checkmarx leveranskedja

Incidenten hänger samman med ett mer omfattande angrepp mot Checkmarx leveranskedja. Den komprometterade versionen 2026.4.0 är numera markerad som deprecated och den missbrukade åtkomsten har återkallats. Säkerhetsforskare från JFrog och Socket.dev har analyserat skadekoden i detalj och därvid avslöjat raffinerade angreppsmekanismer.

Tekniska detaljer om angreppet

Den manipulerade package.json innehöll ett preinstall-skript som automatiskt vid installationen körde en loader-fil vid namn bw_setup.js. Denna laddade ned Bun-runtime i version 1.3.13 från GitHub och startade en obfuskerad JavaScript-payload med beteckningen bw1.js.

Skadekoden riktade in sig på ett brett spektrum av känsliga data och samlade systematiskt in:

  • GitHub- och npm-tokens
  • SSH-nycklar
  • Shell-historik
  • Inloggningsuppgifter för AWS, Google Cloud och Azure
  • GitHub Actions-hemligheter
  • Git-credentials
  • .env-filer
  • Konfigurationsfiler från AI-verktyg som Claude och MCP

Raffinerade exfiltreringsmekanismer

De stulna uppgifterna överfördes i första hand krypterade till adressen audit.checkmarx.cx (IP: 94.154.172.43). Som reservmekanism använde skadekoden ett särskilt raffinerat grepp: stulna GitHub-tokens validerades för att under offrets konto lägga upp repositorier för dataexfiltrering.

Därvid gömde angriparna dubbel-base64-kodade personliga åtkomsttokens (PAT) i commit-meddelanden med den karakteristiska markören ”LongLiveTheResistanceAgainstMachines”. Denna metod visar angreppets höga professionalitet och cyberbrottslingarnas utstuderade tillvägagångssätt.

Betydelse för säkerhetsbranschen

Incidenten åskådliggör de växande riskerna i programvarans leveranskedja och visar hur även betrodda verktyg som Bitwarden CLI kan bli måltavla för angrepp mot leveranskedjan. För företag och säkerhetsansvariga understryker angreppet nödvändigheten av att förbli vaksam även när det gäller etablerade säkerhetsverktyg.

Att angriparna målmedvetet gick efter utvecklarnas autentiseringsuppgifter och molninloggningar tydliggör vilket värde denna information har för cyberbrottslingar. Med stulna GitHub-tokens, AWS-nycklar och SSH-uppgifter kan angripare orsaka omfattande skada i företagens infrastruktur.

Omedelbara motåtgärder för drabbade

Användare som installerat version 2026.4.0 under det angivna tidsfönstret måste agera omgående. Bitwarden rekommenderar följande steg:

Teknisk sanering

  • Avinstallation med kommandot: npm uninstall -g @bitwarden/cli
  • Tömning av npm-cachen
  • Sökning efter artefakterna bw_setup.js, bw1.js och den nedladdade Bun-runtime
  • Blockering av domänen audit.checkmarx.cx och IP 94.154.172.43 i brandväggar

Rotation av inloggningsuppgifter

Särskilt viktigt är en omedelbar rotation av samtliga inloggningsuppgifter som lagrats på det komprometterade systemet:

  • GitHub Personal Access Tokens
  • npm-tokens
  • AWS Access Keys
  • Hemligheter för Azure och Google Cloud Platform
  • SSH-nycklar

Dessutom bör administratörer granska GitHub Actions-arbetsflöden med avseende på obehöriga körningar och undersöka misstänkt aktivitet i repositorier.

Förebyggande åtgärder och utblick

Denna incident visar betydelsen av heltäckande säkerhetsstrategier. Företag bör regelbundet granska sina beroenden av NPM-paket och införa övervakningssystem som upptäcker ovanlig nätverksaktivitet. Användning av package lock-filer och kontroll av kontrollsummor kan ge ytterligare skydd.

För närvarande levererar alla repositorier åter den ordinarie versionen 2026.3.0. Denna och alla andra versioner av Bitwarden CLI utom 2026.4.0 berörs enligt tillverkaren inte. Bitwarden försäkrar att produktionssystem och valvdata inte vid någon tidpunkt komprometterades.

För säkerhetsbranschen understryker denna incident nödvändigheten av att betrakta leveranskedjans säkerhet som en integrerad del av cybersäkerhetsstrategin. Angreppets professionalitet och de raffinerade exfiltreringsmekanismerna visar att högsta vaksamhet krävs även i betrodda ekosystem som NPM.