dev-log-core、logger-base、logkitx、pino-debugger、debug-fmt、debug-glit 等 T.vscode/tasks.json文件及CI/CD管道注入 DI攻击者在合法配置文件(如 postcss.config.mjs、tailwind.config.js、eslint.config.mjs、next.config.mjs)的末尾追加大量高度混淆的JavaScript代码 FB。这些恶意行被大量空白字符填充,将代码推出默认IDE可视区域,因此开发者在浏览时很难发现异常 DB。
攻击者在仓库中注入恶意的 .vscode/tasks.json 文件。当开发者克隆被篡改的仓库并在 VS Code 中打开时,该任务会在无任何用户交互的情况下自动执行。这完全绕过了早期Contagious Interview行动中依赖的社会工程诱导环节 DIT。
反混淆后的JS加载器通过读取嵌入在加密货币区块链交易中的加密数据来获取下一阶段载荷。该行动使用**TRON、Aptos和BNB智能链(BSC)**这些区块链网络作为死信存储型C2通道 DIB。这种“etherhiding”技术使封锁极其困难,因为C2数据存在于不可篡改的公有区块链上。
该行动还会投递一款被称为DEV#POPPER.js的JavaScript远程访问木马。它能提供完整的远程代码执行(RCE)、持久化访问,并在目标工作站上运行任意命令。eSentire的威胁响应团队(TRU)已于2026年2月在能源、公用事业和废物处理行业中发现真实攻击案例 IE。
PolinRider是Contagious Interview行动的直接操作演化版本。原先的Contagious Interview依赖伪造的“面试邀约”、社会工程等手段诱骗开发者安装带木马的项目。而PolinRider代表了向完全自动化、无需社交工程的供应链攻击的重大转变 MTI。
关键异同点:
根据OpenSourceMalware、Socket Security、Sonatype等厂商的指南,企业和个人开发者应立即采取以下措施: