A campanha PolinRider, atribuída ao grupo Lazarus (Coreia do Norte) e vinculada à operação Contagious Interview, já comprometeu 1.951 repositórios públicos no GitHub de 1.047 proprietários diferentes, um crescimento d... A infecção se espalha por pacotes maliciosos no npm, PyPI, Go, Packagist e crates.io, e até mesm...
Resposta de pesquisa

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What are the key details of the PolinRider supply chain campaign linked to North Korean hackers,. Article summary: Here is a comprehensive, source-cited breakdown of the PolinRider campaign.. Topic tags: general, general web, user generated, documentation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evide
A campanha PolinRider representa um dos ataques à cadeia de suprimentos de código aberto mais agressivos e tecnicamente sofisticados já atribuídos à Coreia do Norte. Sinalizada pela primeira vez pelo OpenSourceMalware em março de 2026, ela se expandiu rapidamente por múltiplos ecossistemas de pacotes e ferramentas de desenvolvimento, comprometendo quase 2.000 repositórios do GitHub e usando tecnologia blockchain para um comando e controle (C2) resiliente MO.
O PolinRider é atribuído à República Popular Democrática da Coreia (RPDC) e está alinhado ao grupo Lazarus. Ele opera como uma subcampanha dentro do cluster mais amplo Contagious Interview (também rastreado como Famous Chollima) MT. A campanha se fundiu operacionalmente com a relacionada TasksJacker, que foca no abuso da automação de tarefas do VS Code OG.
A escala do PolinRider é vasta e está crescendo rapidamente:
A campanha se espalhou muito além do npm, seu vetor inicial:
dev-log-core, logger-base, logkitx, pino-debugger, debug-fmt e debug-glit T.vscode/tasks.json maliciosos e pipelines de CI injetados DIA campanha também comprometeu a biblioteca Axios do npm (versões 1.14.1 e 0.30.0) em abril de 2026 através de uma dependência maliciosa chamada plain-crypto-js, afetando cerca de 100 milhões de downloads semanais DC.
A cadeia de infecção do PolinRider é um processo cuidadosamente orquestrado em quatro etapas, projetado para maximizar o sigilo e minimizar a necessidade de interação da vítima.
Os atacantes anexam JavaScript altamente ofuscado ao final de arquivos de configuração legítimos, como postcss.config.mjs, tailwind.config.js, eslint.config.mjs e next.config.mjs FB. As linhas maliciosas são preenchidas com espaços em branco excessivos, empurrando o código para além da largura de visualização padrão do IDE, tornando-o invisível durante uma revisão de código casual DB.
O PolinRider emprega três técnicas principais de ocultação:
.woff2 falsos: O JavaScript ofuscado é disfarçado como um arquivo de fonte web, um formato binário que a maioria dos desenvolvedores nunca inspeciona TBArquivos .vscode/tasks.json maliciosos são injetados nos repositórios. Quando um desenvolvedor clona um repositório comprometido e o abre no VS Code, a tarefa é executada automaticamente sem qualquer interação adicional do usuário. Isso elimina completamente a etapa de engenharia social usada em campanhas anteriores do Contagious Interview DIT.
O loader JavaScript desofuscado recupera seu payload de próximo estágio lendo dados criptografados embutidos em transações de blockchain de criptomoedas. A campanha usa as redes TRON, Aptos e BSC (BNB Smart Chain) como canais de C2 do tipo "dead-drop" DIB. Esta técnica, conhecida como "etherhiding", torna a remoção extremamente difícil, pois os dados do C2 existem imutavelmente em blockchains públicas.
O PolinRider entrega um conjunto de payloads maliciosos, cada um com capacidades específicas:
A principal família de malware entregue é uma nova variante do BeaverTail, um malware JavaScript conhecido associado a operações da RPDC. Ele atua como um dropper de primeiro estágio e coletor de credenciais TF.
A cadeia de infecção entrega um RAT baseado em JavaScript rastreado como DEV#POPPER.js. Ele fornece capacidade total de execução remota de código (RCE), acesso persistente e a capacidade de executar comandos arbitrários na estação de trabalho do desenvolvedor comprometida. A Unidade de Resposta a Ameaças (TRU) da eSentire o detectou em atividade no setor de Energia, Utilidades e Resíduos em fevereiro de 2026 IE.
Implantado junto com o DEV#POPPER, o OmniStealer visa agressivamente credenciais de carteiras de criptomoedas, chaves privadas, credenciais armazenadas em navegadores, tokens de sessão, chaves de API e segredos de CI/CD IR.
O PolinRider é uma evolução operacional direta da campanha Contagious Interview. Enquanto o Contagious Interview historicamente dependia de iscas de entrevistas de emprego falsas e engenharia social para enganar desenvolvedores a instalarem projetos trojanizados, o PolinRider representa uma mudança para o comprometimento de cadeia de suprimentos totalmente automatizado e livre de engenharia social MTI.
As principais diferenças e sobreposições incluem:
Com base em orientações do OpenSourceMalware, Socket Security, Sonatype e outros pesquisadores, as organizações devem tomar as seguintes medidas:
package.json, go.mod e arquivos de bloqueio (lockfiles) SGpostcss.config.mjs, tailwind.config.js, eslint.config.mjs, next.config.mjs e similares em busca de JavaScript ofuscado anexado FB.vscode/ em busca de tasks.json inesperados com configurações de execução automática DI.woff2 e outros ativos binários em busca de JavaScript embutido TBnpm audit, varredura socket.dev) antes da instalação GStudio Global AI
Esta página inclui uma resposta baseada na fonte que você pode continuar em Studio Global.
A campanha PolinRider, atribuída ao grupo Lazarus (Coreia do Norte) e vinculada à operação Contagious Interview, já comprometeu 1.951 repositórios públicos no GitHub de 1.047 proprietários diferentes, um crescimento d...
A campanha PolinRider, atribuída ao grupo Lazarus (Coreia do Norte) e vinculada à operação Contagious Interview, já comprometeu 1.951 repositórios públicos no GitHub de 1.047 proprietários diferentes, um crescimento d... A infecção se espalha por pacotes maliciosos no npm, PyPI, Go, Packagist e crates.io, e até mesmo por tarefas automáticas no VS Code, eliminando a necessidade de engenharia social para comprometer desenvolvedores.
O ataque utiliza um loader JavaScript oculto em arquivos de configuração ou disfarçado de fontes (.woff2), que busca o payload final em transações nas blockchains TRON, Aptos e BSC, tornando o C2 imutável e difícil de...