TGViewer
Lex. Shared Lex. Shared @lexshared · 324 subscribers
Post #6908 310
Actualy, пупупуууу

Bitwarden CLI оказался скомпрометирован в рамках supply chain-атаки

Исследователи Socket заявили, что обнаружили компрометацию Bitwarden CLI — инструмента командной строки популярного менеджера паролей Bitwarden, которым пользуются более 10 млн человек и свыше 50 тыс. компаний.

По данным компании, вредоносный код был найден в npm-пакете @bitwarden/cli версии 2026.4.0. Опасный payload находился в файле bw1.js. Предварительно, атака связана со взломом GitHub Actions в CI/CD-конвейере Bitwarden и повторяет схему, ранее замеченную в более широкой кампании Checkmarx supply chain (читаем тут https://blog.gitguardian.com/three-supply-chain-campaigns-hit-npm-pypi-and-docker-hub-in-48-hours/

📜 Архивная копия).

На данный момент известно следующее:

— затронуты сборки Bitwarden CLI;
— речь пока идет только о npm-пакете CLI;
— Chrome-расширение Bitwarden, MCP-сервер и другие легитимные дистрибутивы, по имеющимся данным, не пострадали.

Технический разбор показывает, что bw1.js использует ту же инфраструктуру, что и malware из атаки на Checkmarx. В частности, исследователи указывают на одинаковый C2-адрес, схожие встроенные payload’ы и одинаковые методы кражи данных.

Вредоносный код, как утверждается, мог похищать:

— GitHub-токены;
— npm-токены;
— AWS-, Azure- и GCP-учетные данные;
— SSH-ключи;
— содержимое .npmrc, .env и других конфигурационных файлов;
— секреты из CI/CD-окружения.

Также malware, по данным Socket, мог:

— создавать публичные репозитории от имени жертвы для эксфильтрации данных;
— модифицировать GitHub Actions workflows;
— внедрять persistence через ~/.bashrc и ~/.zshrc;
— запускаться через Bun v1.3.13.

Отдельно отмечается наличие kill switch для систем с руссской локалью: вредоносный код автоматически прекращает выполнение, если системная локаль начинается с ru. Для этого проверяются Intl.DateTimeFormat().resolvedOptions().locale, а также переменные окружения LC_ALL, LC_MESSAGES, LANGUAGE и LANG.


К дополнительным индикаторам компрометации относятся наличие lock-файла /tmp/tmp.987654321.lock, появление подозрительных репозиториев от имени жертвы с названиями в тематике «Дюны» (АААА!), а также сетевые обращения к домену audit.checkmarx[.]cx.

Socket подчеркивает, что расследование продолжается. Компания рекомендует организациям, установившим зараженный пакет, рассматривать инцидент как утечку учетных данных и компрометацию CI/CD.

Что советуют сделать немедленно:

— удалить @bitwarden/cli 2026.4.0 из окружений разработки и сборки;
— сменить GitHub-, npm-, cloud-токены, SSH-ключи и другие секреты;
— проверить GitHub на предмет несанкционированных workflow, запусков и новых публичных репозиториев;
— провести аудит npm-публикаций и логов облачных сервисов;
— проверить runners и endpoints на следы Bun, изменения shell-профилей и подозрительные исходящие соединения.

IOC: @bitwarden/cli 2026.4.0

https://socket.dev/blog/bitwarden-cli-compromised 📜 Архивная копия
GitGuardian Blog - Take Control of Your Secrets Security No Off Season: Three Supply Chain Campaigns Hit npm, PyPI, and Docker Hub in 48 Hours Three supply chain attacks hit npm, PyPI, and Docker Hub between April 21–23, 2026. All three targeted secrets: API keys, cloud credentials, SSH keys, and tokens from developer environments and CI/CD pipelines.
More from @lexshared
  1. Oct 8, 2026Post #7253
  2. Oct 7, 2026Шах и мат еврокомплаенс. У Майкрософта была ручка. И ананас. В новом Surface Laptop Ultra…
  3. Oct 5, 2026Страна победившего киберпанка конечно
  4. Oct 4, 2026чё бывает: чел в германии купил с рук процессор Ryzen 7 5800X3D, поставил его в комп, запу…
  5. Oct 2, 2026Lex. Shared pinned «»
  6. Oct 1, 2026Post #7247
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →