Зловмисники отримали контроль над CLI-версією менеджера паролів Bitwarden (версія 2026.4.0) через скомпрометований GitHub Action, опублікувавши шкідливий пакет npm, що активно викрадав дані криптогаманців і аутентифікаційні дані розробників.
Аналіз інциденту компанією Socket від 23 квітня ідентифікував його як елемент безперервної кампанії TeamPCP із впровадження вразливостей у ланцюг постачання. Вилучення зловмисної версії пакета npm вже здійснено.
Механізм шкідливого ПЗ створює загрози для криптогаманців і секретів CI/CD
Зловмисний код, інтегрований у файл bw1.js, активувався під час встановлення пакета й автоматично здійснював збір GitHub- і npm-токенів, SSH-ключів, змінних середовища, історії команд оболонки та облікових даних для хмарних сервісів.
Паралельно підтверджено, що масштабна кампанія TeamPCP націлена також на дані криптовалютних гаманців, серед яких MetaMask, Phantom, а також кишенькові файли для Solana-мережі.
За інформацією JFrog, викрадені дані пересилалися на домени під контролем зловмисників і додатково записувалися у GitHub-репозиторії з метою забезпечення стійкості атаки (механізм персистентності).
CLI-версія Bitwarden широко використовується криптокомпаніями в автоматизованих пайплайнах CI/CD для ін’єкції секретів і деплойменту. Будь-яка робоча логіка, що застосовувала скомпрометовану версію CLI, потенційно розкривала високочутливі приватні ключі гаманців і API-дані бірж.
Фахівець із кібербезпеки Аднан Хан зазначає: це перший зафіксований випадок компрометації пакета, опублікованого через механізм довіреної публікації npm, який мав би виключати використання довгострокових токенів.
Дії для постраждалих користувачів
Socket рекомендує всім, хто встановлював @bitwarden/cli версії 2026.4.0, негайно виконати ротацію всіх потенційно скомпрометованих секретів.
Доцільно повернутися до версії 2026.3.0 або перейти на офіційні підписані збірки, доступні на сайті Bitwarden.
З початку березня 2026 року TeamPCP кооперує аналогічні атаки на Trivy, Checkmarx і LiteLLM, прицілюючись на інструменти розробників, що інтегровані у ключові ланки ланцюга розгортання програмного забезпечення.
Головний сейф Bitwarden не постраждав. Компрометації зазнав виключно процес зборки CLI-версії (джерело).









