PolinRider: 108 вредоносных пакетов от северокорейской APT
💀 PolinRider: 108 вредоносных пакетов от северокорейской APT
Кампания, связываемая с группировкой Contagious Interview, продолжает расширяться: зафиксировано 108 уникальных вредоносных пакетов и расширений в реестрах npm, Packagist, Go и Chrome Web Store. Общее число заражённых артефактов — 162, из них 19 npm-библиотек, 10 Composer-пакетов, 61 Go-модуль и одно расширение для Chrome. Атака получила название PolinRider и, по данным исследователей из Socket, остаётся активной — новые пакеты появляются по мере захвата учётных записей разработчиков через скомпрометированные расширения VS Code или вредоносные npm-пакеты.
Злоумышленники не крадут GitHub-токены, а проникают на машины разработчиков и внедряют обфусцированный JavaScript в чужие репозитории. Вредоносные VS Code-задачи содержат директиву runOn: folderOpen, из-за чего код выполняется сразу при открытии папки как workspace в редакторе. Следы маскируются перезаписью истории Git: force push и антидатированные коммиты делают страницу репозитория на GitHub ложным индикатором чистоты.
Скомпрометированы 1951 публичный репозиторий, принадлежащие 1047 владельцам. Вредоносный код ищет файлы вроде postcss.config.mjs, tailwind.config.js, eslint.config.mjs и дописывает в них загрузчик. Тот обращается к блокчейн-инфраструктуре TRON, Aptos и BNB Smart Chain, откуда получает зашифрованную вторую стадию — RAT DEV#POPPER и стилер OmniStealer.
PolinRider наглядно демонстрирует, как локальное окружение разработчика становится плацдармом против целых проектов. Перезапись истории Git обесценивает беглый визуальный осмотр коммитов: теперь надо сверять логи активности репозитория и проверять, кто и когда менял .vscode/tasks.json. Разработчикам, привыкшим доверять автозапуску задач в VS Code, пора всерьёз задуматься об отключении runOn: folderOpen — иначе следующая итерация этой атаки легко втянет в жернова и их проекты.
Полный отчёт на The Hacker News
#PolinRider #ContagiousInterview #supplychain #APT #VSCode