BTCC / BTCC Square / Crypto-Times /
パスワード管理ツールBitwardenの公式CLIがマルウェア感染——インフラ認証情報を狙う標的型攻撃が発覚

パスワード管理ツールBitwardenの公式CLIがマルウェア感染——インフラ認証情報を狙う標的型攻撃が発覚

Crypto-Times
公開日時:
2026-04-26 08:46:44
0

パスワード管理ツールの公式CLIがマルウェア侵害、インフラ認証情報が標的に

【4月26日】パスワード管理ツール「Bitwarden」の公式コマンドラインインターフェース(CLI)を装った悪意あるバージョンが、npmレジストリに93分間公開されていたことが明らかになった。この間、同パッケージをインストールした全ユーザーは正規ツールではなく、バックドアが仕込まれたソフトウェアを受け取っていた。Bitwardenは侵害を検知後、即座にパッケージを削除し、エンドユーザーの保管庫データや本番環境への影響はないと声明を発表した。しかし、セキュリティ企業JFrogの分析によると、本マルウェアはBitwardenの保管庫には関心を示さず、GitHubトークン、npmトークン、SSHキー、シェル履歴、AWS・GCP・Azureの認証情報、GitHub Actionsのシークレット、AIツール設定ファイルなど、チームがソフトウェアを構築・デプロイするためのインフラ認証情報を標的にしていた。問題の核心は、攻撃者がBitwardenのCI/CDパイプライン内のGitHub Actionを侵害した点にあり、インストール時と実行時の両方で悪意あるコードが動作。開発者のマシンにインストールされると、ローカルの認証情報ストアからGitHubアクセス、さらにはそのトークンが到達可能な全領域への侵入口となる。Bitwardenは、今回の事件がCheckmarxが追跡するサプライチェーン攻撃キャンペーンと関連していることを認めている。この事件はより広範な問題を浮き彫りにしている——npmの「信頼できる公開」モデルはOIDCベースの認証でトークン盗難リスクを低減するものの、リリースワークフロー自体が侵害された場合には無力であり、「公式」パッケージであってもリリースプロセスが危険にさらされていれば安全とは言い切れないのだ。

Triaの特徴

仮想通貨で決済可能 なクレジットカード② 最上位プランで 最大6%のキャッシュバック率 ③ BTCやETH、JPYCなど 多くの仮想通貨に対応

お申し込みはこちら!

記事ソース:JFrog

返信するにはログインしてください

コメントするにはログインしてください
当サイトの掲載記事は公開ネットワークからの転載、またはAIにより編集されたものであり、業界情報の提供を目的としています。BTCCの立場を代表するものではありません。著作権は原著作者に帰属します。著作権に関する問題がある場合は、[email protected] までご連絡ください。適切に対応いたします。BTCCは情報の正確性、適時性、完全性を保証せず、当該情報への依存から生じるいかなる責任も負いません。本内容はあくまで参考であり、投資、法律、または商務上の助言を構成するものではありません。

|Square

BTCCアプリを入手して、暗号資産取引を始めてみませんか?

早速始める QRコードをスキャンして、100M人以上のトレーダの仲間になりませんか?