PolinRider är en nordkoreansk (Lazarus/Contagious Interview) försörjningskedjekampanj som i slutet av april 2026 hade komprometterat 1 951 GitHub repositories tillhörande 1 047 unika ägare – en tredubbling på fem veckor. Över 1 700 skadliga npm paket har publicerats inom den bredare Contagious Interview operationen;...
PolinRider är en nordkoreansk (Lazarus/Contagious Interview) försörjningskedjekampanj som i slutet av april 2026 hade komprometterat 1 951 GitHub repositories tillhörande 1 047 unika ägare – en tredubbling på fem veckor.
Över 1 700 skadliga npm paket har publicerats inom den bredare Contagious Interview operationen; kampanjen har spridit sig till PyPI, Go, Packagist (PHP) och crates.io (Rust) och har till och med komprometterat det po...
Kampanjen levererar BeaverTail (JavaScript baserad droppare/stjälare), DEV POPPER.js (fjärråtkomsttrojan) och OmniStealer (informationsstöld inriktad på kryptoplånböcker och inloggningsuppgifter) och utgör en farlig u...
Angriparna använder blockkedjenätverken TRON, Aptos och BSC (BNB Smart Chain) som C2 kanaler (kommando och kontroll) vilket gör åtgärdandet extremt svårt eftersom data lagras oföränderligt på publika blockkedjor.
Search & fact-check with cited sources for What are the key details of the PolinRider supply chain campaign linked to North Korean hackers,An artist's conceptualization of the PolinRider supply chain attack chain, showing the compromise of open-source ecosystems.
AI Prompt
Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What are the key details of the PolinRider supply chain campaign linked to North Korean hackers,. Article summary: Here is a comprehensive, source-cited breakdown of the PolinRider campaign.. Topic tags: general, general web, user generated, documentation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evide
openai.com
PolinRider-kampanjen är en av de mest aggressiva och tekniskt sofistikerade öppen källkod-försörjningskedjeattacker som någonsin tillskrivits Nordkorea. Först uppmärksammad av OpenSourceMalware i mars 2026 har den snabbt expanderat över flera paketekosystem och utvecklarverktyg, komprometterat nästan 2 000 GitHub-repositories och utnyttjat blockkedjeteknik för motståndskraftig kommando- och kontroll (C2) MO.
Attribution och kampanjidentitet
PolinRider tillskrivs Demokratiska folkrepubliken Korea (DPRK) och är kopplad till Lazarus Group. Den fungerar som en underkampanj inom det bredare Contagious Interview-klustret (även känt som Famous Chollima) MT. Kampanjen har operativt slagits samman med den relaterade TasksJacker-kampanjen, som fokuserar på att missbruka VS Codes automatiska uppgiftskörare .
Studio Global AI
Continue your research
This page includes a source-backed answer you can continue inside Studio Global.
What is the short answer to "PolinRider: Nordkoreansk försörjningskedjeattack komprometterar 1 951 GitHub-repositories"?
PolinRider är en nordkoreansk (Lazarus/Contagious Interview) försörjningskedjekampanj som i slutet av april 2026 hade komprometterat 1 951 GitHub repositories tillhörande 1 047 unika ägare – en tredubbling på fem veckor.
What are the key points to validate first?
PolinRider är en nordkoreansk (Lazarus/Contagious Interview) försörjningskedjekampanj som i slutet av april 2026 hade komprometterat 1 951 GitHub repositories tillhörande 1 047 unika ägare – en tredubbling på fem veckor. Över 1 700 skadliga npm paket har publicerats inom den bredare Contagious Interview operationen; kampanjen har spridit sig till PyPI, Go, Packagist (PHP) och crates.io (Rust) och har till och med komprometterat det po...
What should I do next in practice?
Kampanjen levererar BeaverTail (JavaScript baserad droppare/stjälare), DEV POPPER.js (fjärråtkomsttrojan) och OmniStealer (informationsstöld inriktad på kryptoplånböcker och inloggningsuppgifter) och utgör en farlig u...
Omfattningen av PolinRider är enorm och växer snabbt:
1 951 komprometterade GitHub-repositories tillhörande 1 047 unika ägare i slutet av april 2026 IS
Antalet drabbade repositorier ungefär tredubblades under de fem veckorna efter den första rapporten OS
Fler än 1 700 skadliga npm-paket har publicerats som en del av den bredare Contagious Interview-operationen TD
Ekosystem som angripits
Kampanjen har spridit sig långt bortom npm, som var den initiala vektorn:
npm (Node.js): Det primära målet, med hundratals skadliga paket såsom dev-log-core, logger-base, logkitx, pino-debugger, debug-fmt och debug-glitT
PyPI (Python): Python-paket distribuerade som en del av Contagious Interview-operationen D
Go (Go Module Mirror): Skadliga Go-paket identifierade av Socket Security DT
Packagist (PHP/Composer): Expansion till detta ekosystem i juli 2026 D
Rust (crates.io): Måltavla inom den bredare kampanjen T
GitHub Actions och VS Code-tillägg: Komprometterade via skadliga .vscode/tasks.json-filer och injicerade CI-pipelines DI
Kampanjen komprometterade även det vida använda Axios npm-biblioteket (versionerna 1.14.1 och 0.30.0) i april 2026 via ett skadligt beroende vid namn plain-crypto-js, vilket påverkade cirka 100 miljoner veckovisa nedladdningar DC.
Den flerstegs infektionsteknik
PolinRiders infektionskedja är en noggrant orkestrerad process i fyra steg, utformad för att maximera smygande och minimera behovet av offerinteraktion.
Steg 1: Obfuscated JavaScript-lastare i konfigurationsfiler
Angriparna lägger till kraftigt obfuskerad JavaScript i slutet av legitima utvecklarkonfigurationsfiler såsom postcss.config.mjs, tailwind.config.js, eslint.config.mjs och next.config.mjsFB. De skadliga raderna är utfyllda med överflödigt blanksteg, vilket trycker koden bortom standard-IDE-visningsbredden och gör den osynlig vid avslappnad kodgranskning DB.
Steg 2: Avancerade gömningsmetoder
PolinRider använder tre primära gömningstekniker:
Falska .woff2-teckensnittsfiler: Den obfuskerade JavaScripten är förklädd som en webbteckensnittsfil, ett binärt format som de flesta utvecklare aldrig inspekterar TB
Blankstegsutfyllnad: Exekverbara rader är utfyllda långt till höger om den synliga visningsporten DB
Git-historieförfalskning (ForceMemo): En modul som skriver om Git-historik, bakdaterar skadliga incheckningar med månader för att framstå som rutinunderhåll från legitima underhållare OL
Steg 3: VS Code-uppgiftskörning (TasksJacker)
Skadliga .vscode/tasks.json-filer injiceras i repositorier. När en utvecklare klonar ett komprometterat repo och öppnar det i VS Code, körs uppgiften automatiskt utan ytterligare användarinteraktion. Detta kringgår helt det sociala ingenjörssteget som användes i tidigare Contagious Interview-kampanjer DIT.
Den deobfuskerade JavaScript-lastaren hämtar sin nästa stegs nyttolast genom att läsa krypterad data inbäddad i kryptovalutatransaktioner. Kampanjen använder TRON, Aptos och BSC (BNB Smart Chain)-blockkedjenätverk som dead-drop C2-kanaler DIB. Denna "etherhiding"-teknik gör åtgärdandet extremt svårt eftersom C2-datan finns oföränderligt på publika blockkedjor.
Levererade skadeprogram
PolinRider levererar en serie skadliga nyttolaster, var och en med specifika kapaciteter:
Den primära skadeprogramfamiljen som levereras är en ny variant av BeaverTail, ett känt JavaScript-baserat skadeprogram kopplat till DPRK-operationer. Det fungerar som en första stegs droppare och referensstöldare TF.
DEV#POPPER.js (fjärråtkomsttrojan)
Infektionskedjan levererar en JavaScript-baserad fjärråtkomsttrojan (RAT) som spåras som DEV#POPPER.js. Den ger full fjärrkodsexekvering (RCE), ihållande åtkomst och möjlighet att utföra godtyckliga kommandon på den komprometterade utvecklarens arbetsstation. eSentires Threat Response Unit (TRU) upptäckte den i verklig drift mot energi-, verktygs- och avfallssektorn i februari 2026 IE.
OmniStealer (informationsstjälare)
OmniStealer distribueras tillsammans med DEV#POPPER och riktar sig aggressivt mot inloggningsuppgifter för kryptoplånböcker, privata nycklar, webbläsarlagrade inloggningsuppgifter, sessionstokens, API-nycklar och CI/CD-hemligheter IR.
Andra nyttolaster
PylangGhost: En Python-baserad bakdörr, vilket markerar första gången detta skadeprogram spreds via npm-paket T
Socket.io-bakdörr: Etablerar beständig reverse-shell-kommunikation med angriparens infrastruktur T
Koppling till Contagious Interview
PolinRider är en direkt operativ utveckling av Contagious Interview-kampanjen. Medan Contagious Interview historiskt förlitade sig på falska jobbintervjuer och social ingenjörskonst för att lura utvecklare att installera trojaniserade projekt, representerar PolinRider en förskjutning mot helt automatiserad, social-ingenjörskonstfri försörjningskedjekompromettering MTI.
Viktiga skillnader och överlappningar inkluderar:
Båda kampanjerna delar samma BeaverTail-skadeprogramfamilj och överlappande C2-infrastruktur IC
PolinRider/TasksJacker eliminerar helt det sociala lagret – kompromettering sker automatiskt via skadliga paket och VS Codes automatiska uppgiftskörare
Båda använder blockkedjebaserad nyttolastinhämtning IC
Rekommenderat defensivt svar
Baserat på vägledning från OpenSourceMalware, Socket Security, Sonatype och andra forskare bör organisationer vidta följande åtgärder:
Omedelbara åtgärder
Behandla alla påverkade miljöer som fullt komprometterade – antag att inloggningsuppgifter och hemligheter har stulits tills motsatsen bevisats IS
Ta bort drabbade paket från package.json, go.mod och låsfiler SG
Granska all utgående nätverkstrafik från utvecklares arbetsstationer, särskilt anslutningar till blockkedjenoder och okända IP-adresser SG
Pausa arbete på alla kodbaser som kört ett drabbat paket – återgå till incheckningar från före det kända komprometteringsfönstret S
Bevara forensiska bevis (loggar, diskavbildningar) före åtgärd I
Kod- och repositoriestädning
Skanna alla postcss.config.mjs, tailwind.config.js, eslint.config.mjs, next.config.mjs och liknande filer efter bifogad obfuskerad JavaScript FB
Inspektera .vscode/-kataloger efter oväntade tasks.json-filer med automatisk körningskonfiguration DI
Granska .woff2 och andra binära tillgångsfiler för inbäddad JavaScript TB
Granska Git-historik efter bakdaterade incheckningar från okända författare – lita inte på synlig incheckningshistorik ensam O
Långsiktig hårdning
Implementera egressfiltrering på utvecklarnätverk för att begränsa utgående anslutningar G
Använd paketintegritetsverifiering (låsfiler, checksumma-validering, npm audit, socket.dev-skanning) före installation G
Inaktivera VS Codes automatiska uppgiftskörning i utvecklingsmiljöer där det inte uttryckligen behövs DI
Distribuera statiska analysregler – Datadog erbjuder en dedikerad PolinRider-detekteringsregel för JavaScript/Node.js-kodsäkerhetssökning D
Övervaka efter blockkedjebaserade C2-indikatorer – ovanliga DNS-sökningar till blockkedje-API:er eller icke-standardiserade utgående anslutningar på utvecklarmaskiner I
Återbygg från kända-goda låsfiler och rotera alla hemligheter, API-nycklar och kryptografiska nycklar som kan ha exponerats på någon påverkad arbetsstation IS