Złośliwa aktualizacja Bitwarden CLI. Jak sprawdzić, czy jesteś bezpieczny?
Atak na łańcuch dostaw npm dotknął menedżera haseł Bitwarden. Wyjaśniamy, co się stało, kogo dotyczy problem i jak bezpiecznie sprawdzić swoje systemy.
22 kwietnia 2026 roku przez około półtorej godziny w oficjalnym repozytorium npm dostępna była złośliwa wersja narzędzia Bitwarden CLI (wersja 2026.4.0). Jak opisują badacze z Socket, incydent wpisuje się w szerszą kampanię ataków na łańcuch dostaw, wcześniej wymierzoną w infrastrukturę Checkmarx. Mimo że sama aplikacja Bitwarden (w tym sejfy haseł) nie została naruszona, malware miał na celu kradzież poświadczeń z zainfekowanych maszyn.
Co dokładnie się wydarzyło?
Atakujący opublikowali w npm pakiet Bitwarden CLI z oznaczeniem 2026.4.0, który zawierał złośliwy kod uruchamiany podczas instalacji (hook preinstall). Badacze z JFrog Security przeanalizowali mechanizm działania – malware wykorzystywał plik bw_setup.js jako loader, który uruchamiał zaciemniony payload JavaScript. Celem było wykradzenie:
- tokenów GitHub i npm,
- kluczy SSH,
- sekretów AWS, GCP, Azure oraz GitHub Actions,
- plików konfiguracyjnych narzędzi AI,
- historii shella.
Dane były serializowane, kompresowane i szyfrowane – najpierw symetrycznie, a następnie asymetrycznie. Eksfiltracja odbywała się dwoma kanałami: bezpośrednio do serwera C2 (audit.checkmarx.cx) lub, w razie niepowodzenia, przez GitHub – malware tworzył nowe repozytorium na koncie ofiary i przesyłał tam zaszyfrowane dane.
Czy Twoje hasła są bezpieczne?
Bitwarden w oficjalnym komunikacie na forum potwierdził, że nie ma dowodów na przejęcie sejfów (zaszyfrowanych baz haseł) użytkowników. Atak dotyczy wyłącznie interfejsu CLI i tylko jednej, konkretnej wersji. Osoby korzystające z aplikacji desktopowej, rozszerzenia przeglądarki czy wersji webowej nie są zagrożone. Mimo to, jeśli na komputerze, na którym zainstalowano złośliwą wersję CLI, przechowywane były inne poświadczenia (np. tokeny deweloperskie), mogły one zostać wykradzione.
Jak sprawdzić, czy jesteś zagrożony?
Jeśli używasz Bitwarden CLI, sprawdź zainstalowaną wersję. W terminalu wpisz:
bw --version
Jeśli widzisz 2026.4.0, wykonaj następujące kroki:
- Usuń tę wersję – odinstaluj pakiet i zainstaluj ponownie najnowszą, bezpieczną wersję.
- Zresetuj wszystkie poświadczenia, które były dostępne na tym urządzeniu: tokeny GitHub, npm, klucze SSH, sekrety chmurowe, hasła do CI/CD.
- Sprawdź konta GitHub – czy nie pojawiły się nieznane repozytoria lub nieautoryzowane tokeny dostępu.
- Zmień hasło do konta Bitwarden – choć sejf nie został naruszony, przezorność jest wskazana.
Czy menedżery haseł są bezpieczne?
Incydent ten nie podważa zasadności używania menedżerów haseł. Jak podkreślają autorzy artykułu na Sekuraku, „korzyści z ich stosowania (a ściślej: z używania silnych i unikalnych haseł dla każdego konta) jest więcej niż ryzyk”. Atak był wymierzony w łańcuch dystrybucji, a nie w samo szyfrowanie danych. To ważne rozróżnienie – podobne zdarzenia mogą dotknąć każde narzędzie dystrybuowane przez zewnętrzne repozytoria.
Warto obserwować dalszy rozwój sytuacji – badacze łączą ten atak z grupą TeamPCP, która wcześniej atakowała infrastrukturę Checkmarx. Dla administratorów i deweloperów to sygnał, by regularnie weryfikować sumy kontrolne pobieranych pakietów i rozważyć użycie skanerów zabezpieczeń w procesie CI/CD.


