Bitwarden CLIに脆弱性、サプライチェーン攻撃の標的に

Bitwarden CLI compromise Shai-Hulud malware npm supply chain attack cybersecurity news GitHub token theft developer security
N
Natalie Ferreira

Consumer Privacy & Identity Theft Prevention Writer

 
2026年4月24日
3 分で読める
Bitwarden CLIに脆弱性、サプライチェーン攻撃の標的に

TL;DR

Bitwardenのコマンドラインインターフェース(CLI)ツールが、サプライチェーン攻撃「Shai-Hulud」の影響を受けました。特定のnpmパッケージに悪意のあるコードが混入しており、開発者や企業を標的に情報を窃取する可能性があります。デスクトップアプリやブラウザ拡張機能には影響ありませんが、CLI版の利用者は最新の注意が必要です。

Bitwarden CLIがサプライチェーン攻撃「シャイ=フルード」の標的に

OX SecurityおよびSocketの調査により、パッケージ管理システム「npm」で公開されている**@bitwarden/cliパッケージにバックドアが仕掛けられていたことが判明しました。悪意のあるバージョンである2026.4.0**には、「シャイ=フルード(Shai-Hulud)」と呼ばれる自己増殖型のワームが含まれています。この攻撃は、パッケージ内にbw1.jsというファイルを注入することで、開発者や企業を標的にします。Bitwardenのデスクトップ版およびブラウザ拡張機能の安全性は確認されていますが、1,000万人以上のユーザーが利用するコマンドラインインターフェース(CLI)ツールが侵害されたことは、オンラインのセキュリティとプライバシーを重視するユーザーにとって極めて深刻な事態です。

シャイ=フルードのニュース

画像提供:OX Security

悪意のあるペイロードのテクニカル分析

このマルウェアは、インストール前の実行スクリプトであるbw_setup.jsを介して、preinstallフェーズで実行されます。その後、Bun v1.3.13をダウンロードし、悪意のあるbw1.jsコードを稼働させます。特筆すべきは「ロシア語圏のキルスイッチ」が搭載されている点です。マルウェアはホストマシンの言語設定を確認し、ロシア語に設定されている場合は動作を停止します。これは、攻撃者が自国内のシステムへの感染を回避しようとしている可能性を示唆しています。このような地域的な脅威から身を守るには、スクイレル仮想プライベートネットワーク(SquirrelVPN)のようなサービスを利用してデジタルフットプリントを隠蔽し、インターネットセキュリティを強化することが有効です。

画像

画像提供:OX Security

データの窃取とギットハブへの統合

ワームが起動すると、広範な機密情報の収集を開始します。具体的には、GitHubのトークン、AWSの認証情報、アジュール(Azure)のトークン、GCPの情報などが標的となります。盗み出されたデータは高度暗号化規格(AES-256-GCM)で暗号化され、被害者自身のギットハブアカウント上に新たに作成された公開リポジトリへアップロードされます。これらのリポジトリには、SF小説『デューン』にちなんだ「Shai-Hulud: The Third Coming」といった名称が付けられることが多くあります。JFrog Securityの研究者は、感染したシステム内の隠れた機密情報をスキャンするために、TruffleHogが利用されていることも指摘しています。

シャイ=フルードの感染分析

画像提供:OX Security

サプライチェーンでの増殖と持続性の確保

このマルウェアは単にデータを盗むだけでなく、さらなる拡散を試みます。盗み出したnpmトークンを使用して、その開発者が編集権限を持つ他のパッケージを特定します。そして、それらのパッケージに悪意のあるコードを注入して再公開することで、感染の連鎖を継続させます。また、持続性を確保するために、~/.bashrc~/.zshrcといったシェルプロファイルを改ざんします。このようなサイバーセキュリティの動向は、テクノロジーに精通したユーザーにとって、多要素認証(MFA)の管理や認証キーの定期的な更新がいかに不可欠であるかを物語っています。

画像

画像提供:OX Security

推奨される安全対策チェックリスト

過去24時間以内にBitwarden CLIを使用した可能性がある場合は、以下の手順に従って環境の安全を確保してください。

  • 即時のダウングレード: npmパッケージのバージョンを2026.3.0以前のものに変更してください。
  • すべての認証キーの更新: GitHubの個人アクセストークン、AWSのアクセスキー、npmのトークンなど、すべての認証情報を再生成してください。
  • リポジトリの監査: 自身のギットハブアカウントに、説明欄に「Shai-Hulud」と記載された身に覚えのない公開リポジトリが作成されていないか確認してください。
  • 持続性の確認: /tmp/tmp.987654321.lockにロックファイルが存在しないか確認し、シェルの設定ファイルに不審なコードが記述されていないか点検してください。
  • 二要素認証(2FA)の有効化: トークンが盗まれた場合でも不正アクセスを阻止できるよう、すべての開発者アカウントおよびクラウドサービスのアカウントで多要素認証を必ず有効にしてください。

画像

画像提供:OX Security

デジタルライフを守り、最新の脅威に先んじるために、squirrelvpn.comの専門家による知見をぜひご活用ください。

N
Natalie Ferreira

Consumer Privacy & Identity Theft Prevention Writer

 

Natalie Ferreira is a consumer technology writer who specializes in identity theft prevention, online safety, and digital literacy. After experiencing identity theft firsthand, she dedicated her career to educating the public about personal data protection. Natalie has written for major consumer technology outlets and holds a degree in Journalism from Columbia University. She focuses on making cybersecurity approachable for families, seniors, and first-time internet users who may feel overwhelmed by the technical jargon.

関連ニュース

Mullvad VPN Enhances iOS App Security with New Traffic Feature
iOS VPN security

Mullvad VPN Enhances iOS App Security with New Traffic Feature

Discover how iOS VPNs are fighting TunnelCrack attacks with the Force All Apps feature. Learn the technical trade-offs of the includeAllNetworks setting. Read more.

著者 Viktor Sokolov 2026年4月23日 3 分で読める
common.read_full_article
NymVPN Introduces Split-Tunneling for Windows and Mac Users
NymVPN

NymVPN Introduces Split-Tunneling for Windows and Mac Users

NymVPN launches split-tunneling for Windows and macOS alongside the Lewes Protocol for post-quantum encryption. Upgrade your privacy and connection speed now.

著者 Natalie Ferreira 2026年4月22日 3 分で読める
common.read_full_article
Quantum Encryption Threat: Are Your Public Banks Prepared?
Quantum Computing Banking

Quantum Encryption Threat: Are Your Public Banks Prepared?

Indian banks face a 'Q-Day' crisis as quantum computers threaten to break RSA encryption. Discover how RBI and the National Quantum Mission are securing your data.

著者 Tom Jefferson 2026年4月20日 2 分で読める
common.read_full_article
WireGuard VPN Developer Unable to Release Updates After Microsoft Lock
WireGuard

WireGuard VPN Developer Unable to Release Updates After Microsoft Lock

Microsoft's account lockout has halted critical security updates for WireGuard and VeraCrypt. Read how this verification glitch threatens VPN and encryption security.

著者 Daniel Richter 2026年4月17日 2 分で読める
common.read_full_article