PolinRider係北韓(Lazarus / Contagious Interview組織)發動嘅供應鏈攻擊行動,截至2026年4月底已經入侵咗1,951個GitHub倉庫,涉及1,047個唔同擁有者,數量喺五個星期內幾乎翻咗三倍。 攻擊者利用npm、PyPI、Go、Packagist(PHP)同Rust等多個套件生態系統,發布超過1,700個惡意npm套件,仲入侵咗每週下載量約一億次嘅Axios函式庫。
研究答案

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What are the key details of the PolinRider supply chain campaign linked to North Korean hackers,. Article summary: Here is a comprehensive, source-cited breakdown of the PolinRider campaign.. Topic tags: general, general web, user generated, documentation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evide
PolinRider呢個行動,可以話係北韓黑客喺開源軟件供應鏈攻擊方面最進取、技術最成熟嘅一次。由OpenSourceMalware喺2026年3月首次發現之後,佢哋迅速擴散到多個套件生態系統同開發者工具鏈,入侵咗接近2,000個GitHub倉庫,仲用區塊鏈技術嚟做指揮控制(C2),令到取締難度大增。MO
PolinRider被認定係由北韓(DPRK)發動,同Lazarus集團有密切關係。實際上,佢係更大規模嘅Contagious Interview行動(亦有人叫佢做Famous Chollima)旗下嘅一個子行動。MT 呢個行動已經同另一個叫TasksJacker嘅行動合併咗,後者專門利用VS Code嘅任務自動執行功能嚟搞搞震。OG
PolinRider嘅規模唔單止大,而且仲喺度快速增長緊:
呢次攻擊絕對唔只npm咁簡單:
dev-log-core、logger-base、logkitx、pino-debugger、debug-fmt同debug-glit呢啲T.vscode/tasks.json檔案同注入嘅CI/CD管線被入侵DI呢次行動仲入侵咗好多人用緊嘅Axios npm函式庫(1.14.1同0.30.0版本),喺2026年4月透過一個叫plain-crypto-js嘅惡意依賴搞掂,影響咗大約一億次每週下載。DC
PolinRider嘅感染鏈設計得好精密,總共有四個階段,目的係盡量隱藏行蹤,減少需要受害者互動嘅機會。
攻擊者會喺開發者常用嘅設定檔尾部,例如postcss.config.mjs、tailwind.config.js、eslint.config.mjs同next.config.mjs呢啲,加上高度混淆嘅JavaScript。FB 佢哋用大量空白字元將啲惡意程式碼推到好遠嘅右邊,正常編輯器嘅可視範圍根本睇唔到,所以開發者好難喺平時code review嗰陣發現。DB
PolinRider主要用咗三種隱藏技術:
.woff2字型檔: 將混淆JavaScript偽裝成網頁字型檔,呢種二進制格式開發者通常唔會去檢查TB攻擊者會喺倉庫入面植入惡意嘅.vscode/tasks.json檔案。當開發者複製咗有問題嘅倉庫,然後喺VS Code打開嘅時候,呢個任務就會自動執行,完全唔需要開發者再有任何操作。呢個方法完全繞過咗之前Contagious Interview行動需要嘅社交工程步驟。DIT
解混淆之後嘅JavaScript載荷會去區塊鏈交易紀錄入面讀取加密咗嘅數據,嚟攞下一階段嘅惡意載荷。呢個行動用咗**TRON、Aptos同BSC(BNB Smart Chain)**呢啲區塊鏈網絡做死信C2頻道。DIB 呢種「以太隱藏」技術令到取締非常困難,因為C2數據係永久留喺公共區塊鏈上面嘅。
PolinRider傳遞嘅惡意載荷有幾種,各有唔同功能:
主要嘅惡意軟件系列係新版本嘅BeaverTail,係一種同北韓行動有關嘅JavaScript惡意軟件。佢負責第一階段嘅下載同憑證收集。TF
感染鏈會傳遞一個叫DEV#POPPER.js嘅JavaScript遠端訪問木馬。佢可以完全遙距執行代碼(RCE),建立持續存取,仲可以喺受感染嘅開發者電腦上執行任意指令。eSentire嘅威脅應變部門(TRU)喺2026年2月已經喺能源、公用事業同廢物處理行業嘅客戶電腦上發現佢嘅蹤跡。IE
同DEV#POPPER一齊部署嘅OmniStealer,主要目標係加密貨幣錢包嘅憑證、私鑰、瀏覽器儲存嘅登入資料、Session Token、API Key同CI/CD Secrets。IR
PolinRider係Contagious Interview行動嘅直接演化版。Contagious Interview之前主要靠假招聘面試嚟呃開發者安裝有問題嘅程式,但PolinRider就代表咗一個轉變,係完全自動化、唔使社交工程嘅供應鏈攻擊。MTI
主要分別同共通點:
根據OpenSourceMalware、Socket Security、Sonatype等研究機構嘅建議,機構應該做以下措施:
package.json、go.mod同lockfile入面嘅SGpostcss.config.mjs、tailwind.config.js、eslint.config.mjs、next.config.mjs**呢類檔案,睇下有冇加咗混淆JavaScriptFB.vscode/目錄,睇下有冇唔應該出現嘅tasks.json同自動執行設定DI.woff2同其他二進制資源檔,睇下有冇嵌入JavaScriptTBStudio Global AI
此頁麵包含一個有來源支援的答案,您可以在 Studio Global 內繼續。
PolinRider係北韓(Lazarus / Contagious Interview組織)發動嘅供應鏈攻擊行動,截至2026年4月底已經入侵咗1,951個GitHub倉庫,涉及1,047個唔同擁有者,數量喺五個星期內幾乎翻咗三倍。
PolinRider係北韓(Lazarus / Contagious Interview組織)發動嘅供應鏈攻擊行動,截至2026年4月底已經入侵咗1,951個GitHub倉庫,涉及1,047個唔同擁有者,數量喺五個星期內幾乎翻咗三倍。 攻擊者利用npm、PyPI、Go、Packagist(PHP)同Rust等多個套件生態系統,發布超過1,700個惡意npm套件,仲入侵咗每週下載量約一億次嘅Axios函式庫。
感染鏈分四個階段:喺開發者設定檔植入混淆JavaScript、偽裝成.woff2字型檔或利用空白字元隱藏、透過VS Code tasks.json自動執行、再從TRON/Aptos/BSC等區塊鏈網絡提取惡意載荷。