Bitwarden CLIがCheckmarxのサプライチェーン攻撃で侵害される

Bitwarden CLI 2026.4.0がCheckmarxのサプライチェーン攻撃キャンペーンの一環で侵害されました。攻撃者がBitwardenのCI/CDパイプラインに含まれるGitHub Actionを悪用し、悪質なコードを注入することで、マルウェアを含むパッケージがnp...

Bitwarden CLI 2026.4.0がCheckmarxのサプライチェーン攻撃キャンペーンの一環で侵害されました。攻撃者がBitwardenのCI/CDパイプラインに含まれるGitHub Actionを悪用し、悪質なコードを注入することで、マルウェアを含むパッケージがnpmレポジトリに公開されました。

このセキュリティインシデントは、現代の開発環境におけるサプライチェーン攻撃の脅威の現実性を強く示しています。334人以上のユーザーがこの侵害されたパッケージをダウンロードしており、公開から削除されるまでに19時間以上が経過しました。

Bitwardenはパスワード管理企業という重要な役割を果たしているため、このような侵害は単なる技術的問題を超えた業界全体への信頼低下につながる可能性があります。このインシデントは、CI/CDパイプラインのセキュリティ監視、自動デプロイメントシステムへのアクセス制御、および供給チェーン全体にわたるセキュリティ検査の重要性を浮き彫りにしています。

特にオープンソースパッケージマネージャーを通じた配布システムの脆弱性が、どのように広範なシステムを通じて悪質なコードが拡散されるかを示す重要な事例となっています。

HNの反応

セキュリティコミュニティから、npm依存関係の管理方法やリスク軽減戦略についての活発な議論が展開されました。lockfileの信頼性、バージョンピンニングの必要性、および代替の言語エコシステムへの関心が注目されています。

注目コメント

「問題は、悪質なパッケージをデリバリーした侵害されたビルドパイプラインでした。ただし、注意喚起として:もし何かがビジネスにとって重要であり、npmを使用している場合は、依存関係をピンニングしてください。私は長年にわたって他の開発者とこの議論を繰り返してきましたが、彼らは通常、ロックファイルがセキュリティ保証として機能すると指摘します。しかし^を使用したバージョン範囲は、ロックファイルが更新されると、明示的に指定しなくても新しいバージョンをプルインできることを意味しています。」— @ef2k

元記事を読むHN討議を見る