PolinRider er en nordkoreansk (Lazarus/Contagious Interview klyngen) forsyningskjedeaksjon som innen slutten av april 2026 har kompromittert 1.951 GitHub repositorier tilhørende 1.047 unike eiere – en tredobling på fe... Mer enn 1700 ondsinnede npm pakker er publisert i den bredere Contagious Interview operasjonen,...
Research answer

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What are the key details of the PolinRider supply chain campaign linked to North Korean hackers,. Article summary: Here is a comprehensive, source-cited breakdown of the PolinRider campaign.. Topic tags: general, general web, user generated, documentation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evide
PolinRider-kampanjen er et av de mest aggressive og teknisk sofistikerte angrepene på åpen kildekode noensinne, tilskrevet Nord-Korea. Den ble først flagget av OpenSourceMalware i mars 2026 og har raskt ekspandert over flere pakkeøkosystemer og utviklerverktøykjeder. Angrepet har kompromittert nesten 2000 GitHub-repositorier og utnytter blokkjede-teknologi for å gjøre kommandokanalen (C2) svært motstandsdyktig mot nedstenging MO.
PolinRider tilskrives Den demokratiske folkerepublikken Korea (DPRK) og er knyttet til den beryktede Lazarus-gruppen. Det er en underkampanje innenfor den bredere Contagious Interview-klyngen (også kjent som Famous Chollima) MT. Kampanjen har operativt smeltet sammen med den beslektede TasksJacker-kampanjen, som utnytter VS Codes automatiske oppgavekjøring OG.
PolinRider har et enormt omfang som fortsetter å vokse raskt:
Kampanjen har spredt seg langt utover npm, som var den opprinnelige angrepsvektoren:
dev-log-core, logger-base, logkitx, pino-debugger, debug-fmt og debug-glit T.vscode/tasks.json-filer og infiserte CI-pipelines DIKampanjen kompromitterte også den mye brukte Axios npm-biblioteket (versjon 1.14.1 og 0.30.0) i april 2026 via en ondsinnet avhengighet kalt plain-crypto-js, som påvirket omtrent 100 millioner ukentlige nedlastninger DC.
PolinRider-infeksjonskjeden er nøye orkestrert i fire stadier, designet for maksimal skjult operasjon.
Angriperne legger sterkt obfuskert JavaScript til slutten av legitime utviklerkonfigurasjonsfiler som postcss.config.mjs, tailwind.config.js, eslint.config.mjs og next.config.mjs FB. De ondsinnede linjene er polstret med store mengder mellomrom, noe som skyver koden utenfor standard IDE-visningsbredde og gjør den usynlig under vanlig kodegjennomgang DB.
PolinRider bruker tre primære skjuleteknikker:
.woff2-fontfiler: Det obfuskerte JavaScriptet forkles som en nettfontfil – et binært format de fleste utviklere aldri inspiserer TBOndsinnede .vscode/tasks.json-filer injiseres i repositorier. Når en utvikler kloner et kompromittert repo og åpner det i VS Code, kjører oppgaven automatisk uten ytterligere brukerinteraksjon. Dette omgår sosial manipulasjon – et stort steg opp fra tidligere Contagious Interview-kampanjer DIT.
Den deobfuskerte JavaScript-lasteren henter neste trinns nyttelast ved å lese krypterte data innebygd i kryptovalutatransaksjoner. Kampanjen bruker TRON, Aptos og BSC (BNB Smart Chain) som «dead-drop»-C2-kanaler DIB. Denne «etherhiding»-teknikken gjør nedstigning ekstremt vanskelig, siden C2-dataene ligger uforanderlig på offentlige blokkjeder.
PolinRider leverer en suite av ondsinnede nyttelaster:
Den primære skadevarefamilien er en ny variant av BeaverTail, kjent JavaScript-basert skadevare knyttet til DPRK-operasjoner. Den fungerer som en førstetrinns dropper og passordhøster TF.
Infeksjonskjeden leverer en JavaScript-basert RAT sporet som DEV#POPPER.js. Den gir full ekstern kodekjøring (RCE), vedvarende tilgang og evnen til å kjøre vilkårlige kommandoer på den kompromitterte utviklerens arbeidsstasjon. eSentires Threat Response Unit (TRU) oppdaget den i drift mot energi-, forsynings- og avfallssektoren i februar 2026 IE.
OmniStealer målretter aggressivt:
PolinRider er en direkte operasjonell videreutvikling av Contagious Interview-kampanjen. Mens Contagious Interview historisk har stolt på falske jobbintervjuer og sosial manipulasjon for å lure utviklere til å installere trojaniserte prosjekter, representerer PolinRider et skifte mot fullautomatisert, sosial-manipulasjonsfri forsyningskjedekompromittering MTI.
Viktige forskjeller og overlappinger:
Basert på veiledning fra OpenSourceMalware, Socket Security, Sonatype og andre forskere, bør organisasjoner ta følgende skritt:
package.json, go.mod og låsefiler SGpostcss.config.mjs, tailwind.config.js, eslint.config.mjs, next.config.mjs og lignende filer for påført obfuskert JavaScript FB.vscode/-kataloger for uventede tasks.json-filer med automatisk oppkjøring DI.woff2- og andre binære ressursfiler for innebygget JavaScript TBnpm audit, socket.dev-skanning) før installasjon GStudio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
PolinRider er en nordkoreansk (Lazarus/Contagious Interview klyngen) forsyningskjedeaksjon som innen slutten av april 2026 har kompromittert 1.951 GitHub repositorier tilhørende 1.047 unike eiere – en tredobling på fe...
PolinRider er en nordkoreansk (Lazarus/Contagious Interview klyngen) forsyningskjedeaksjon som innen slutten av april 2026 har kompromittert 1.951 GitHub repositorier tilhørende 1.047 unike eiere – en tredobling på fe... Mer enn 1700 ondsinnede npm pakker er publisert i den bredere Contagious Interview operasjonen, og kampanjen har spredt seg til PyPI, Go, Packagist (PHP) og crates.io (Rust), samt kompromittert VS Code utvidelser og G...
Kampanjen leverer BeaverTail (JavaScript basert dropper/stealer), DEV POPPER.js (RAT) og OmniStealer (informasjonsstjeler) og representerer en farlig automatiseringsdrevet videreutvikling av forsyningskjedeangrep uten...