Bitwarden CLI kompromittert i samme angrepskjede som Checkmarx
Som oppfølging av forsyningskjedeangrepet mot Checkmarx har forskere hos Socket funnet at også kommandolinjeverktøyet til Bitwarden er kompromittert. Hendelsene overlapper i angrepskjede, hva nyttelasten kan gjøre og hvilken infrastruktur aktøren bruker. Nyttelasten i Bitwarden-saken har i tillegg holdepunkter som ikke ble dokumentert i Checkmarx-hendelsen, blant annet varig fotfeste gjennom skallprofiler. Felles verktøybruk peker mot samme aktør i begge tilfeller, men forskerne observerte også ulike operasjonelle signaturer som kompliserer attribusjonen.
Hva det betyr for virksomheten
Et kommandolinjeverktøy for en passordhvelv brukes typisk i automatiserte prosesser, byggejobber og på utviklermaskiner, altså nøyaktig der hemmelighetene ligger tettest. Varig fotfeste gjennom skallprofiler betyr at koden starter på nytt hver gang en terminal åpnes, også etter at selve verktøyet er fjernet. For ledelsen er dette et konkret eksempel på at sikkerhetsverktøy ikke er unntatt fra forsyningskjederisiko; snarere er de spesielt attraktive mål.
Berigo anbefaler
- Finn ut hvor Bitwarden CLI kjører hos dere, inkludert i byggejobber og skript som ingen lenger eier.
- Roter hemmeligheter og tilgangsnøkler som kan ha vært tilgjengelige for verktøyet i perioden.
- Gå gjennom skallprofiler på berørte maskiner for kode som ikke skal være der, og fjern den.
- Still krav om varsling og hendelseshåndtering ved kompromittering i avtalene med sikkerhetsleverandørene deres.
Kilde
Sikkerhet som forstås, styres og virker.
La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.
Ta kontakt