Bitwarden CLI: Ataque Shai-Hulud compromete segurança

Bitwarden CLI compromise Shai-Hulud malware npm supply chain attack cybersecurity news GitHub token theft developer security
N
Natalie Ferreira

Consumer Privacy & Identity Theft Prevention Writer

 
24 de abril de 2026
3 min de leitura
Bitwarden CLI: Ataque Shai-Hulud compromete segurança

TL;DR

A versão 2026.4.0 do pacote @bitwarden/cli no npm foi comprometida pelo worm autopropagável 'Shai-Hulud'. O ataque injeta o arquivo malicioso bw1.js para atingir desenvolvedores. Embora as extensões de navegador e desktop estejam seguras, usuários da ferramenta de linha de comando devem agir imediatamente.

Bitwarden CLI Comprometido em Ataque de Supply Chain Shai-Hulud

Análises da OX Security e da Socket confirmaram que o pacote @bitwarden/cli no npm foi alvo de um backdoor. A versão maliciosa, 2026.4.0, contém um worm de propagação automática conhecido como "Shai-Hulud". Este ataque foca em desenvolvedores e empresas ao injetar um arquivo chamado bw1.js no pacote. Embora as extensões de navegador e o aplicativo desktop do Bitwarden permaneçam seguros, a ferramenta de linha de comando (CLI), utilizada por mais de 10 milhões de usuários, é um grande ponto de preocupação para quem gerencia segurança e privacidade online.

Notícias Shai Hulud

Imagem cortesia de OX Security

Análise Técnica do Payload Malicioso

O malware é executado durante a fase de preinstall por meio de um script chamado bw_setup.js. Ele realiza o download do Bun v1.3.13 para rodar o código malicioso bw1.js. Um recurso notável é o "kill switch de localidade russa"; o malware verifica o idioma da máquina hospedeira e encerra a execução se estiver configurado para o russo. Isso indica que os criadores provavelmente desejam evitar a infecção de sistemas em sua própria região. Para aqueles preocupados com ameaças regionais desse tipo, o uso do SquirrelVPN pode ajudar a mascarar sua pegada digital e reforçar sua segurança na internet.

imagem

Imagem cortesia de OX Security

Exfiltração de Dados e Integração com GitHub

Uma vez ativo, o worm coleta uma vasta gama de dados sensíveis. Ele foca em tokens do GitHub, credenciais da AWS, tokens do Azure e informações do GCP. Os dados roubados são criptografados usando AES-256-GCM e, em seguida, enviados para um repositório público recém-criado na própria conta do GitHub da vítima. Esses repositórios geralmente utilizam nomes inspirados na franquia Duna, como "Shai-Hulud: The Third Coming". Pesquisadores da JFrog Security também notaram o uso do TruffleHog para escanear segredos ocultos dentro do sistema infectado.

Análise de Infecção Shai-Hulud

Imagem cortesia de OX Security

Propagação na Cadeia de Suprimentos e Persistência

O malware não se limita a roubar dados; ele tenta se espalhar. Utilizando tokens do npm roubados, ele busca outros pacotes que o desenvolvedor tenha permissão para editar. Em seguida, injeta o código malicioso nesses pacotes e os republica, perpetuando o ciclo. Para garantir persistência, ele modifica perfis de shell como ~/.bashrc e ~/.zshrc. Este nível de sofisticação nas tendências de cibersegurança reforça por que o gerenciamento de autenticação multifator (MFA) e a rotação de chaves são vitais para qualquer entusiasta de tecnologia.

imagem

Imagem cortesia de OX Security

Checklist de Segurança Recomendado

Se você utilizou o Bitwarden CLI nas últimas 24 horas, siga estes passos para proteger seu ambiente:

  • Faça o Downgrade Imediatamente: Altere a versão do seu pacote npm para 2026.3.0 ou inferior.
  • Rotacione Todas as Chaves: Isso inclui tokens de acesso pessoal do GitHub, chaves de acesso AWS e tokens do npm.
  • Audite seus Repositórios: Procure por quaisquer repositórios públicos não autorizados em sua conta do GitHub que contenham "Shai-Hulud" na descrição.
  • Verifique a Persistência: Procure por um arquivo de lock em /tmp/tmp.987654321.lock e inspecione seus arquivos de configuração de shell em busca de códigos estranhos.
  • Ative o 2FA: Utilize sempre a autenticação multifator em todas as contas de desenvolvedor e nuvem para impedir o acesso não autorizado, mesmo que um token seja roubado.

imagem

Imagem cortesia de OX Security

Proteja sua vida digital e mantenha-se à frente das ameaças mais recentes com as análises especializadas em squirrelvpn.com.

N
Natalie Ferreira

Consumer Privacy & Identity Theft Prevention Writer

 

Natalie Ferreira is a consumer technology writer who specializes in identity theft prevention, online safety, and digital literacy. After experiencing identity theft firsthand, she dedicated her career to educating the public about personal data protection. Natalie has written for major consumer technology outlets and holds a degree in Journalism from Columbia University. She focuses on making cybersecurity approachable for families, seniors, and first-time internet users who may feel overwhelmed by the technical jargon.

Notícias relacionadas

Outdated OpenVPN Implementations Expose Commercial VPN Clients to Critical Vulnerabilities and Security Risks
OpenVPN vulnerabilities

Outdated OpenVPN Implementations Expose Commercial VPN Clients to Critical Vulnerabilities and Security Risks

A 2026 security audit reveals many commercial VPNs use outdated, vulnerable OpenVPN versions. See which providers are leaving your data exposed to RCE attacks.

Por James Okoro 5 de agosto de 2026 4 min de leitura
common.read_full_article
SonicWall VPN Vulnerabilities and AI-Powered Hacking Campaigns Pose New Risks to Enterprise Infrastructure
SonicWall VPN vulnerabilities

SonicWall VPN Vulnerabilities and AI-Powered Hacking Campaigns Pose New Risks to Enterprise Infrastructure

Hackers are exploiting SonicWall VPNs via CVE-2024-40766 and credential stuffing. Learn how to secure your enterprise infrastructure against these attacks.

Por Viktor Sokolov 4 de agosto de 2026 4 min de leitura
common.read_full_article
Amazon Threat Intelligence Links North Korean Hackers to Malicious npm Supply Chain Attack
npm supply chain attack

Amazon Threat Intelligence Links North Korean Hackers to Malicious npm Supply Chain Attack

Amazon threat intelligence links North Korean hackers to malicious npm supply chain attacks. Discover how popular libraries like axios were weaponized.

Por Elena Voss 3 de agosto de 2026 4 min de leitura
common.read_full_article
AWS Threat Intelligence Report Links North Korean Hackers to Open-Source Supply Chain Attacks
AWS threat intelligence

AWS Threat Intelligence Report Links North Korean Hackers to Open-Source Supply Chain Attacks

AWS threat report reveals North Korean hackers are poisoning open-source repositories to infiltrate cloud environments and harvest developer credentials.

Por James Okoro 2 de agosto de 2026 5 min de leitura
common.read_full_article