De commandlineversie (CLI) van de populaire opensource wachtwoordmanager Bitwarden is getroffen door een supplychain-aanval. Hierbij maakten aanvallers gebruik van een gecompromitteerde GitHub Action binnen de CI/CD-pijplijn van Bitwarden, waardoor een backdoor werd geïntroduceerd in een officiële release van de CLI.
De getroffen versie, Bitwarden CLI 2026.4.0, werd via npm verspreid en bevatte malafide code in het bestand bw1.js. Deze code vertoont sterke overeenkomsten met het mcpAddon.js bestand dat eerder werd ingezet bij de Checkmarx Supply Chain aanval. De kwaadaardige code verzamelt diverse inloggegevens, waaronder GitHub-tokens, AWS- en Azure-credentials, GCP-gegevens, npm-configuratiebestanden, SSH-sleutels, environment variabelen en configuratiebestanden van onder andere Claude. Vervolgens worden deze gegevens naar een externe server van de aanvallers gestuurd.
Bitwarden telt meer dan tien miljoen gebruikers en wordt door meer dan 50.000 bedrijven ingezet. Voor zover bekend is alleen de CLI-versie via npm getroffen door deze aanval. Securitybedrijf Socket adviseert organisaties die deze versie gebruiken om het besmette package zo snel mogelijk te verwijderen van ontwikkel-, productie- en buildsystemen. Daarnaast wordt aanbevolen om alle mogelijk gecompromitteerde credentials en secrets direct te roteren om verdere schade te voorkomen.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *