Actualy, пупупуууу
Bitwarden CLI оказался скомпрометирован в рамках supply chain-атакиИсследователи Socket заявили, что обнаружили компрометацию Bitwarden CLI — инструмента командной строки популярного менеджера паролей Bitwarden, которым пользуются более 10 млн человек и свыше 50 тыс. компаний.
По данным компании, вредоносный код был найден в npm-пакете
@bitwarden/cli версии
2026.4.0. Опасный payload находился в файле
bw1.js. Предварительно, атака связана со взломом GitHub Actions в CI/CD-конвейере Bitwarden и повторяет схему, ранее замеченную в более широкой кампании Checkmarx supply chain (читаем тут
https://blog.gitguardian.com/three-supply-chain-campaigns-hit-npm-pypi-and-docker-hub-in-48-hours/📜 Архивная
копия).
На данный момент известно следующее:
— затронуты сборки
Bitwarden CLI;
— речь пока идет только о
npm-пакете CLI;
—
Chrome-расширение Bitwarden, MCP-сервер и другие легитимные дистрибутивы, по имеющимся данным,
не пострадали.
Технический разбор показывает, что
bw1.js использует ту же инфраструктуру, что и malware из атаки на Checkmarx. В частности, исследователи указывают на одинаковый C2-адрес, схожие встроенные payload’ы и одинаковые методы кражи данных.
Вредоносный код, как утверждается, мог похищать:
— GitHub-токены;
— npm-токены;
— AWS-, Azure- и GCP-учетные данные;
— SSH-ключи;
— содержимое
.npmrc,
.env и других конфигурационных файлов;
— секреты из CI/CD-окружения.
Также malware, по данным Socket, мог:
— создавать публичные репозитории от имени жертвы для эксфильтрации данных;
— модифицировать GitHub Actions workflows;
— внедрять persistence через
~/.bashrc и
~/.zshrc;
— запускаться через
Bun v1.3.13.
Отдельно отмечается наличие kill switch для систем с руссской локалью: вредоносный код автоматически прекращает выполнение, если системная локаль начинается с
ru. Для этого проверяются
Intl.DateTimeFormat().resolvedOptions().locale, а также переменные окружения
LC_ALL,
LC_MESSAGES,
LANGUAGE и
LANG.
К дополнительным индикаторам компрометации относятся наличие lock-файла
/tmp/tmp.987654321.lock, появление подозрительных репозиториев от имени жертвы
с названиями в тематике «Дюны» (АААА!), а также сетевые обращения к домену
audit.checkmarx[.]cx.
Socket подчеркивает, что расследование продолжается. Компания рекомендует организациям, установившим зараженный пакет, рассматривать инцидент как
утечку учетных данных и компрометацию CI/CD.Что советуют сделать немедленно:
— удалить
@bitwarden/cli 2026.4.0 из окружений разработки и сборки;
— сменить GitHub-, npm-, cloud-токены, SSH-ключи и другие секреты;
— проверить GitHub на предмет несанкционированных workflow, запусков и новых публичных репозиториев;
— провести аудит npm-публикаций и логов облачных сервисов;
— проверить runners и endpoints на следы Bun, изменения shell-профилей и подозрительные исходящие соединения.
IOC:
@bitwarden/cli 2026.4.0https://socket.dev/blog/bitwarden-cli-compromised 📜 Архивная
копия