Bitwarden CLI, 진행 중인 Checkmarx 공급망 캠페인에서 손상됨
Bitwarden CLI npm 패키지 2026.4.0이 Checkmarx 공급망 공격에 오염됐다.
npm용 Bitwarden CLI 패키지가 진행 중인 Checkmarx 공급망 공격의 일부로 손상됐다. 현재 확인된 영향 범위는 @bitwarden/cli 2026.4.0 빌드로 한정된다.
문제의 악성 코드 bw1.js는 Checkmarx 캠페인에서 관찰된 다른 페이로드와 같은 인프라와 난독화 방식을 사용한다. audit.checkmarx[.]cx/v1/telemetry를 C2로 쓰고, GitHub Actions 침해와 연결되는 징후도 보인다.
수집 대상은 매우 넓다.
- GitHub 토큰
- AWS, Azure, GCP 자격 증명
- .npmrc, SSH 키, 환경 변수
- Claude/MCP 설정 파일
탈취한 정보는 공개 GitHub 저장소 생성과 커밋, npm 토큰을 이용한 재배포 확산, workflow 주입으로 이어질 수 있다. 일부 페이로드는 ~/.bashrc와 ~/.zshrc를 수정해 지속성까지 확보한다.
기술적으로는 GitHub Actions의 Runner.Worker 메모리를 스크래핑하는 Python 스크립트, 재배포용 setup.mjs 로더, workflow YAML, 하드코딩 RSA 공개키 등이 포함된 것으로 분석됐다. 또한 시스템 로캘이 ru로 시작하면 조용히 종료하는 킬 스위치도 들어 있다.
Bitwarden CLI를 사용한 조직은 이번 사건을 자격 증명 노출과 CI/CD 침해로 보고 대응해야 한다. 개발자와 빌드 환경에서 해당 패키지를 제거하고, 노출 가능성이 있는 GitHub 토큰, npm 토큰, 클라우드 자격 증명, SSH 키, CI/CD 비밀정보를 교체해야 한다.
점검 포인트도 구체적이다.
- 예상치 못한 .github/workflows/ 변경
- 비정상 workflow 실행과 artifact 다운로드
- audit[.]checkmarx[.]cx 외부 연결
- Bun 실행 흔적
- .npmrc, .git-credentials, .env 접근 흔적
- /tmp/tmp.987654321.lock, ~/.bashrc, ~/.zshrc 수정 여부
이 요약은 원문 이해를 돕기 위한 큐레이션입니다. 저작권은 원저작자에게 있으며, 정확한 내용과 맥락은 원문을 확인하세요.
요약 오류, 출처 표기 문제, 삭제 요청은 문의 · 건의로 알려주세요.