PolinRider er en nordkoreansk (Lazarus/Contagious Interview) supply chain kampagne, der pr. Mere end 1.700 ondsindede npm pakker er udgivet som en del af den bredere Contagious Interview operation, og kampagnen har spredt sig til PyPI, Go, Packagist (PHP) og crates.io (Rust) og har endda kompromitteret det p...
PolinRider er en nordkoreansk (Lazarus/Contagious Interview) supply chain kampagne, der pr.
Mere end 1.700 ondsindede npm pakker er udgivet som en del af den bredere Contagious Interview operation, og kampagnen har spredt sig til PyPI, Go, Packagist (PHP) og crates.io (Rust) og har endda kompromitteret det p...
Angrebet leverer BeaverTail (en JavaScript dropper/stealer), DEV POPPER.js (en fjernadgangstrojaner) og OmniStealer (en informationsstjæler rettet mod crypto wallets og legitimationsoplysninger) og repræsenterer en fa...
Search & fact-check with cited sources for What are the key details of the PolinRider supply chain campaign linked to North Korean hackers,An artist's conceptualization of the PolinRider supply chain attack chain, showing the compromise of open-source ecosystems.
AI Prompt
Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What are the key details of the PolinRider supply chain campaign linked to North Korean hackers,. Article summary: Here is a comprehensive, source-cited breakdown of the PolinRider campaign.. Topic tags: general, general web, user generated, documentation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evide
openai.com
PolinRider-kampagnen er et af de mest aggressive og teknisk avancerede open source-supply chain-angreb, der nogensinde er tilskrevet Nordkorea. Først flagget af OpenSourceMalware i marts 2026, har det hurtigt spredt sig på tværs af flere pakke-økosystemer og udvikler-værktøjskæder og kompromitteret næsten 2.000 GitHub-repositorier og udnyttet blockchain-teknologi til kommandokontrol (C2) MO.
Attribuering og kampagneidentitet
PolinRider tilskrives Den Demokratiske Folkerepublik Korea (DPRK) og er tilpasset Lazarus Group. Det opererer som en underkampagne inden for det bredere Contagious Interview-cluster (også kendt som Famous Chollima) MT. Kampagnen er operationelt fusioneret med den relaterede TasksJacker-kampagne, som fokuserer på at misbruge VS Cords opgaveautomatisering .
Studio Global AI
Continue your research
This page includes a source-backed answer you can continue inside Studio Global.
What is the short answer to "PolinRider: Nordkoreansk forsyningskædeangreb rammer 1.951 GitHub-repositorier"?
PolinRider er en nordkoreansk (Lazarus/Contagious Interview) supply chain kampagne, der pr.
What are the key points to validate first?
PolinRider er en nordkoreansk (Lazarus/Contagious Interview) supply chain kampagne, der pr. Mere end 1.700 ondsindede npm pakker er udgivet som en del af den bredere Contagious Interview operation, og kampagnen har spredt sig til PyPI, Go, Packagist (PHP) og crates.io (Rust) og har endda kompromitteret det p...
What should I do next in practice?
Angrebet leverer BeaverTail (en JavaScript dropper/stealer), DEV POPPER.js (en fjernadgangstrojaner) og OmniStealer (en informationsstjæler rettet mod crypto wallets og legitimationsoplysninger) og repræsenterer en fa...
Omfanget af PolinRider er enormt og vokser hurtigt:
1.951 kompromitterede GitHub-repositorier tilhørende 1.047 unikke ejere pr. slutningen af april 2026 IS
Antallet af berørte repositorier blev omtrent tredoblet i de fem uger efter den første afsløring OS
Mere end 1.700 ondsindede npm-pakker er blevet udgivet som en del af den bredere Contagious Interview-operation TD
Berørte økosystemer
Kampagnen har spredt sig langt ud over npm, som var dens oprindelige vektor:
npm (Node.js): Det primære mål med hundredvis af ondsindede pakker, herunder dev-log-core, logger-base, logkitx, pino-debugger, debug-fmt og debug-glitT
PyPI (Python): Python-pakker distribueret som en del af Contagious Interview-operationen D
Go (Go Module Mirror): Ondsindede Go-pakker identificeret af Socket Security DT
Packagist (PHP/Composer): Udvidet til dette økosystem i juli 2026 D
Rust (crates.io): Målrettet i den bredere kampagne T
GitHub Actions og VS Code-udvidelser: Kompromitteret via ondsindede .vscode/tasks.json-filer og injicerede CI-pipelines DI
Kampagnen kompromitterede også det meget brugte Axios npm-bibliotek (version 1.14.1 og 0.30.0) i april 2026 via en ondsindet afhængighed ved navn plain-crypto-js, hvilket påvirkede cirka 100 millioner ugentlige downloads DC.
Flertrinsinfektionsteknikken
PolinRider-infektionskæden er en omhyggeligt orkestreret firetrinsproces designet til at maksimere stealth og minimere behovet for victim-interaktion.
Trin 1: Obfuscated JavaScript-loadere i konfigurationsfiler
Angribere tilføjer stærkt obfuscated JavaScript til slutningen af legitime udviklerkonfigurationsfiler som postcss.config.mjs, tailwind.config.js, eslint.config.mjs og next.config.mjsFB. De ondsindede linjer er polstret med overskydende mellemrum, hvilket skubber koden ud over standard-IDE-visningsbredden og gør den usynlig under tilfældig koderevision DB.
Trin 2: Avancerede skjulningsmetoder
PolinRider anvender tre primære skjulningsteknikker:
Falske .woff2-fontfiler: Den obfuscatede JavaScript kode er forklædt som en webfontfil, et binært format de fleste udviklere aldrig inspicerer TB
Mellemrumsudfyldning: Eksekverbare linjer er polstret langt til højre for den synlige visningsport DB
Git-historieforfalskning (ForceMemo): Et modul, der omskriver Git-historikken og tilbagedaterer ondsindede commits med måneder for at fremstå som rutinemæssig vedligeholdelse fra legitime vedligeholdere OL
Trin 3: VS Code-opgaveudførelse (TasksJacker)
Ondsindede .vscode/tasks.json-filer injiceres i repositorier. Når en udvikler kloner et kompromitteret repo og åbner det i VS Code, udføres opgaven automatisk uden yderligere brugerinteraktion. Dette omgår helt det sociale ingeniørtrin, der blev brugt i tidligere Contagious Interview-kampagner DIT.
Trin 4: Blockchain-baseret nyttelasthentning (C2)
Den deobfuscatede JavaScript-loader henter sin næste nyttelast ved at læse krypterede data indlejret i cryptocurrency-blockchain-transaktioner. Kampagnen bruger TRON, Aptos og BSC (BNB Smart Chain)-blockchain-netværk som dead-drop C2-kanaler DIB. Denne "etherhiding"-teknik gør nedtagning ekstremt vanskelig, da C2-dataene eksisterer uforanderligt på offentlige blockchains.
Leverede malware-nyttelaster
PolinRider leverer en suite af ondsindede nyttelaster, hver med specifikke egenskaber:
Den primære malware-familie, der leveres, er en ny variant af BeaverTail, en kendt JavaScript-baseret malware forbundet med DPRK-operationer. Den fungerer som en førstetrins-dropper og legitimationshøster TF.
DEV#POPPER.js (Fjernadgangstrojaner)
Infektionskæden leverer en JavaScript-baseret RAT, der spores som DEV#POPPER.js. Den giver fuld fjernkodeudførelse (RCE), vedvarende adgang og mulighed for at udføre vilkårlige kommandoer på den kompromitterede udviklerarbejdsstation. eSentires Threat Response Unit (TRU) opdagede den i naturen rettet mod energi-, forsynings- og affaldssektoren i februar 2026 IE.
OmniStealer (Informationsstjæler)
Implementeret sammen med DEV#POPPER, OmniStealer målretter aggressivt cryptocurrency-wallet-legitimationsoplysninger, private nøgler, browserlagrede legitimationsoplysninger, sessionstokens, API-nøgler og CI/CD-hemmeligheder IR.
Andre nyttelaster
PylangGhost: En Python-baseret bagdør, der markerer første gang denne malware blev spredt via npm-pakker T
Socket.io-bagdør: Etablerer vedvarende reverse-shell-kommunikation med angriberinfrastruktur T
Forbindelse til Contagious Interview
PolinRider er en direkte operationel evolution af Contagious Interview-kampagnen. Mens Contagious Interview historisk set stolede på falske jobsamtale-lokkemad og social engineering for at narre udviklere til at installere trojaniserede projekter, repræsenterer PolinRider et skift mod fuldautomatisk, social engineering-fri supply chain-kompromittering MTI.
Vigtige forskelle og overlapninger inkluderer:
Begge kampagner deler den samme BeaverTail-malware-familie og overlappende C2-infrastruktur IC
PolinRider/TasksJacker eliminerer det sociale lag helt – kompromittering sker automatisk via ondsindede pakker og VS Code-auto-run-opgaver
Begge bruger blockchain-baseret nyttelasthentning IC
Anbefalet defensiv respons
Baseret på vejledning fra OpenSourceMalware, Socket Security, Sonatype og andre forskere bør organisationer tage følgende skridt:
Øjeblikkelige handlinger
Behandl ethvert berørt miljø som fuldt kompromitteret – antag, at legitimationsoplysninger og hemmeligheder er stjålet, indtil det modsatte er bevist IS
Fjern berørte pakker fra package.json, go.mod og lockfiler SG
Gennemgå al udgående netværksaktivitet fra udviklerarbejdsstationer, især forbindelser til blockchain-noder og ukendte IP'er SG
Sæt arbejde på enhver kodebase, der kørte en berørt pakke, på pause – vend tilbage til commits fra før det kendte kompromitteringsvindue S
Bevar retsmedicinske beviser (logs, diskbilleder) før sanering I
Kode- og repository-oprydning
Scan alle postcss.config.mjs, tailwind.config.js, eslint.config.mjs, next.config.mjs og lignende filer for tilføjet obfuscated JavaScript FB
Inspicer .vscode/-mapper for uventede tasks.json med auto-run-konfigurationer DI
Gennemgå .woff2 og andre binære aktivfiler for indlejret JavaScript TB
Revider Git-historikken for tilbagedaterede commits fra ukendte forfattere – stol ikke på synlig commit-historik alene O
Langsigtet hærdning
Implementer egress-filtrering på udviklernetværk for at begrænse udgående forbindelser G
Brug pakkeintegritetsverifikation (lockfiler, kontrolsumsvalidering, npm audit, socket.dev-scanning) før installation G
Deaktiver VS Code-auto-run-opgaver i udviklingsmiljøer, hvor det ikke er eksplicit nødvendigt DI
Implementer statiske analyseregler – Datadog tilbyder en dedikeret PolinRider-detektionsregel til JavaScript/Node.js-kodesikkerhedsscanning D
Overvåg for blockchain-baserede C2-indikatorer – usædvanlige DNS-opslag til blockchain-API'er eller ikke-standard udgående forbindelser på udviklermaskiner I
Genopbyg fra kendte gode lockfiler og roter alle hemmeligheder, API-nøgler og kryptografiske nøgler, der kan være blevet eksponeret på enhver berørt arbejdsstation IS