Взлом Bitwarden CLI: атака Shai-Hulud на цепочку поставок

Bitwarden CLI compromise Shai-Hulud malware npm supply chain attack cybersecurity news GitHub token theft developer security
N
Natalie Ferreira

Consumer Privacy & Identity Theft Prevention Writer

 
24 апреля 2026 г.
3 мин. чтения
Взлом Bitwarden CLI: атака Shai-Hulud на цепочку поставок

TL;DR

Эксперты OX Security и Socket выявили бэкдор в npm-пакете @bitwarden/cli версии 2026.4.0. Вредоносный код Shai-Hulud внедряет файл bw1.js для самораспространения. Атака нацелена на разработчиков и компании, использующие интерфейс командной строки Bitwarden. Десктопные приложения и расширения для браузеров не пострадали, однако пользователям CLI рекомендуется немедленно проверить свои системы.

Bitwarden CLI скомпрометирован в результате атаки на цепочку поставок Shai-Hulud

Анализ, проведенный компаниями OX Security и Socket, подтвердил наличие бэкдора в npm-пакете @bitwarden/cli. Вредоносная версия 2026.4.0 содержит самораспространяющийся червь, известный под названием «Shai-Hulud». Эта атака нацелена на разработчиков и бизнес: в пакет внедряется файл bw1.js. Хотя десктопное приложение и расширения Bitwarden для браузеров остаются в безопасности, компрометация CLI-инструмента, которым пользуются более 10 миллионов человек, вызывает серьезные опасения у тех, кто заботится о безопасности и конфиденциальности в сети.

Shai Hulud news

Изображение предоставлено OX Security

Технический анализ вредоносной нагрузки

Вредоносное ПО запускается на этапе preinstall через скрипт bw_setup.js. Оно загружает Bun v1.3.13 для выполнения кода в bw1.js. Примечательной особенностью является наличие «kill switch» для русской локали: вирус проверяет язык хост-машины и прекращает работу, если установлен русский язык. Это указывает на то, что создатели, вероятно, стремятся избежать заражения систем в своем регионе. Тем, кто обеспокоен подобными региональными угрозами, использование SquirrelVPN поможет скрыть цифровой след и повысить общую интернет-безопасность.

image

Изображение предоставлено OX Security

Эксфильтрация данных и интеграция с GitHub

После активации червь начинает сбор широкого спектра конфиденциальных данных. Его целями становятся токены GitHub, учетные данные AWS, токены Azure и информация GCP. Украденные данные шифруются по алгоритму AES-256-GCM, а затем загружаются в специально созданный публичный репозиторий в собственном аккаунте GitHub жертвы. Эти репозитории часто имеют названия в стиле вселенной «Дюны», например, «Shai-Hulud: The Third Coming». Исследователи из JFrog Security также отметили использование инструмента TruffleHog для сканирования зараженной системы на наличие скрытых секретов.

Shai-Hulud Infection Analysis

Изображение предоставлено OX Security

Распространение через цепочку поставок и закрепление в системе

Вредонос не просто крадет данные — он пытается распространяться дальше. Используя украденные токены npm, червь ищет другие пакеты, к которым у разработчика есть права доступа на редактирование. Затем он внедряет вредоносный код в эти пакеты и переопубликовывает их, запуская цикл заново. Для закрепления в системе вирус модифицирует профили оболочки, такие как ~/.bashrc и ~/.zshrc. Подобные тренды в киберпреступности лишний раз доказывают, почему управление многофакторной аутентификацией и регулярная ротация ключей жизненно необходимы для любого ИТ-специалиста.

image

Изображение предоставлено OX Security

Рекомендуемый чек-лист по безопасности

Если вы использовали Bitwarden CLI в течение последних 24 часов, выполните следующие шаги для защиты вашего окружения:

  • Немедленно откатите версию: Смените версию npm-пакета на 2026.3.0 или ниже.
  • Обеспечьте ротацию всех ключей: Это касается персональных токенов доступа GitHub, ключей доступа AWS и токенов npm.
  • Проведите аудит репозиториев: Проверьте свой GitHub-аккаунт на наличие несанкционированных публичных репозиториев с упоминанием «Shai-Hulud» в описании.
  • Проверьте систему на наличие следов: Ищите lock-файл по пути /tmp/tmp.987654321.lock и проверьте конфигурационные файлы вашей оболочки на наличие подозрительного кода.
  • Включите 2FA: Всегда используйте многофакторную аутентификацию во всех аккаунтах разработчика и облачных сервисах, чтобы предотвратить несанкционированный доступ даже в случае кражи токена.

image

Изображение предоставлено OX Security

Защитите свою цифровую жизнь и будьте в курсе последних угроз благодаря экспертным материалам на squirrelvpn.com.

N
Natalie Ferreira

Consumer Privacy & Identity Theft Prevention Writer

 

Natalie Ferreira is a consumer technology writer who specializes in identity theft prevention, online safety, and digital literacy. After experiencing identity theft firsthand, she dedicated her career to educating the public about personal data protection. Natalie has written for major consumer technology outlets and holds a degree in Journalism from Columbia University. She focuses on making cybersecurity approachable for families, seniors, and first-time internet users who may feel overwhelmed by the technical jargon.

Новости по теме

Outdated OpenVPN Implementations Expose Commercial VPN Clients to Critical Vulnerabilities and Security Risks
OpenVPN vulnerabilities

Outdated OpenVPN Implementations Expose Commercial VPN Clients to Critical Vulnerabilities and Security Risks

A 2026 security audit reveals many commercial VPNs use outdated, vulnerable OpenVPN versions. See which providers are leaving your data exposed to RCE attacks.

Автор: James Okoro 5 августа 2026 г. 4 мин. чтения
common.read_full_article
SonicWall VPN Vulnerabilities and AI-Powered Hacking Campaigns Pose New Risks to Enterprise Infrastructure
SonicWall VPN vulnerabilities

SonicWall VPN Vulnerabilities and AI-Powered Hacking Campaigns Pose New Risks to Enterprise Infrastructure

Hackers are exploiting SonicWall VPNs via CVE-2024-40766 and credential stuffing. Learn how to secure your enterprise infrastructure against these attacks.

Автор: Viktor Sokolov 4 августа 2026 г. 4 мин. чтения
common.read_full_article
Amazon Threat Intelligence Links North Korean Hackers to Malicious npm Supply Chain Attack
npm supply chain attack

Amazon Threat Intelligence Links North Korean Hackers to Malicious npm Supply Chain Attack

Amazon threat intelligence links North Korean hackers to malicious npm supply chain attacks. Discover how popular libraries like axios were weaponized.

Автор: Elena Voss 3 августа 2026 г. 4 мин. чтения
common.read_full_article
AWS Threat Intelligence Report Links North Korean Hackers to Open-Source Supply Chain Attacks
AWS threat intelligence

AWS Threat Intelligence Report Links North Korean Hackers to Open-Source Supply Chain Attacks

AWS threat report reveals North Korean hackers are poisoning open-source repositories to infiltrate cloud environments and harvest developer credentials.

Автор: James Okoro 2 августа 2026 г. 5 мин. чтения
common.read_full_article