PolinRiderは北朝鮮(Lazarus / Contagious Interviewクラスタ)に帰属するサプライチェーン攻撃で、2026年4月末時点で1,047の所有者が管理する1,951件のGitHubリポジトリを侵害。5週間で被害は約3倍に拡大しました [7][8][22]。 攻撃はnpmを起点にPyPI、Go Module Mirror、Packagist(PHP)、crates.io(Rust)に拡大し、さらに広く使われるAxiosライブラリ(週間1億ダウンロード)も標的に。悪意あるnpmパッケージは1,700以上公開されています [5][6][13]。
研究の答え

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What are the key details of the PolinRider supply chain campaign linked to North Korean hackers,. Article summary: Here is a comprehensive, source-cited breakdown of the PolinRider campaign.. Topic tags: general, general web, user generated, documentation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evide
PolinRiderキャンペーンは、北朝鮮に帰属するものとしてこれまでに確認された中でも、最も攻撃的かつ技術的に洗練されたオープンソースサプライチェーン攻撃の一つです。2026年3月にOpenSourceMalwareによって初めて警告されて以来、複数のパッケージエコシステムと開発者ツールチェーンに急速に拡大し、約2,000件のGitHubリポジトリを侵害し、指揮統制(C2)通信の復元力のためにブロックチェーン技術を活用しています MO。
PolinRiderは朝鮮民主主義人民共和国(DPRK)に帰属し、Lazarusグループと関連付けられています。これはより広範な Contagious Interview クラスター(Famous Chollimaとしても追跡)内のサブキャンペーンとして動作します MT。このキャンペーンは、VS Codeのタスク自動化を悪用する TasksJacker キャンペーンと運用面で統合されています OG。
PolinRiderの規模は広大で、急速に成長しています:
このキャンペーンは初期の浸入口であるnpmをはるかに超えて広がっています:
dev-log-core、logger-base、logkitx、pino-debugger、debug-fmt、debug-glit など)T.vscode/tasks.json ファイルと注入されたCIパイプラインを介して侵害 DIこのキャンペーンは、2026年4月には広く使われている Axios npmライブラリ(バージョン1.14.1および0.30.0)も侵害し、plain-crypto-js という悪意ある依存関係を介して、週間約1億ダウンロードに影響を与えました DC。
PolinRiderの感染チェーンは、ステルス性を最大化し、被害者の操作を最小限にするよう綿密に調整された4段階のプロセスです。
攻撃者は、postcss.config.mjs、tailwind.config.js、eslint.config.mjs、next.config.mjs などの正規の開発者設定ファイルの末尾に、高度に難読化されたJavaScriptを追加します FB。悪意のある行は過剰な空白でパディングされ、コードがデフォルトのIDE表示幅を超えて押し出され、通常のコードレビューでは見えなくなります DB。
PolinRiderは主に3つの隠蔽手法を採用しています:
.woff2 フォントファイル: 難読化されたJavaScriptがWebフォントファイルに偽装されます。これはほとんどの開発者が検査しないバイナリ形式です TB悪意ある .vscode/tasks.json ファイルがリポジトリに注入されます。開発者が侵害されたリポジトリをクローンしてVS Codeで開くと、タスクは自動的に、それ以上のユーザー操作なしで実行されます。これにより、以前のContagious Interviewキャンペーンで使用されていたソーシャルエンジニアリングのステップ全体が不要になります DIT。
難読化が解除されたJavaScriptローダーは、暗号通貨のブロックチェーントランザクションに埋め込まれた暗号化データを読み取ることで、次のステージのペイロードを取得します。このキャンペーンは、TRON、Aptos、BSC(BNB Smart Chain) のブロックチェーンネットワークをデッドドロップC2チャネルとして使用します DIB。この「etherhiding」手法により、C2データは公開ブロックチェーン上に不変に存在するため、摘発が極めて困難になります。
PolinRiderは、それぞれ特定の機能を持つ一連の悪意あるペイロードを配信します:
配信される主要なマルウェアファミリーは、北朝鮮の作戦に関連する既知のJavaScriptベースマルウェア BeaverTail の新種です。これは第1段階のドロッパーおよび認証情報収集ツールとして機能します TF。
感染チェーンは、DEV#POPPER.js として追跡されるJavaScriptベースのRATを配信します。これにより、完全なリモートコード実行(RCE)、永続的なアクセス、侵害された開発者ワークステーション上での任意のコマンド実行が可能になります。eSentireの脅威対応ユニット(TRU)は、2026年2月にエネルギー・公益事業・廃棄物セクターを標的とした実際の攻撃を検出しました IE。
DEV#POPPERと共に展開される OmniStealer は、暗号通貨ウォレットの認証情報、秘密鍵、ブラウザ保存の認証情報、セッショントークン、APIキー、CI/CDシークレットを積極的に標的にします IR。
PolinRiderは、Contagious Interview キャンペーンからの直接的な運用進化形です。Contagious Interviewが歴史的に偽の面接勧誘やソーシャルエンジニアリングに依存して開発者を騙し、トロイの木化されたプロジェクトをインストールさせていたのに対し、PolinRiderは完全に自動化され、ソーシャルエンジニアリングを必要としないサプライチェーン侵害への移行を表しています MTI。
主な違いと重複は以下の通りです:
OpenSourceMalware、Socket Security、Sonatypeなどの研究者からのガイダンスに基づき、組織は以下の手順を踏むべきです:
package.json、go.mod、ロックファイルから削除 SGpostcss.config.mjs、tailwind.config.js、eslint.config.mjs、next.config.mjs および類似ファイルをスキャンし、追加された難読化JavaScriptを確認 FB.vscode/ ディレクトリを検査し、自動実行設定のある予期しない tasks.json がないか確認 DI.woff2 およびその他のバイナリアセットファイルをレビューし、埋め込まれたJavaScriptがないか確認 TBnpm audit、socket.dev スキャン)をインストール前に実行 GStudio Global AI
このページにはソースに裏付けされた回答が含まれており、Studio Global 内で続行できます。
PolinRiderは北朝鮮(Lazarus / Contagious Interviewクラスタ)に帰属するサプライチェーン攻撃で、2026年4月末時点で1,047の所有者が管理する1,951件のGitHubリポジトリを侵害。5週間で被害は約3倍に拡大しました [7][8][22]。
PolinRiderは北朝鮮(Lazarus / Contagious Interviewクラスタ)に帰属するサプライチェーン攻撃で、2026年4月末時点で1,047の所有者が管理する1,951件のGitHubリポジトリを侵害。5週間で被害は約3倍に拡大しました [7][8][22]。 攻撃はnpmを起点にPyPI、Go Module Mirror、Packagist(PHP)、crates.io(Rust)に拡大し、さらに広く使われるAxiosライブラリ(週間1億ダウンロード)も標的に。悪意あるnpmパッケージは1,700以上公開されています [5][6][13]。
感染チェーンは難読化された設定ファイルへのコード埋め込み、偽のフォントファイル、Git履歴の改ざん、VS Codeタスクの自動実行、そしてブロックチェーン(TRON・Aptos・BSC)をC2通信に利用する多重ステージ構成。BeaverTail、DEV POPPER.js、OmniStealerなどのペイロードを配信します [2][7][9][35][36]。