朝鲜黑客在PolinRider攻击活动中发布了108个恶意软件包和扩展程序

admin 2026-07-26 04:18:13 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 朝鲜黑客组织Polinrider发布108个恶意软件包和扩展程序,涉及npm、Packagist、Go和Chrome,通过入侵维护者账户植入恶意代码,与ContagiousInterview活动相关。攻击者利用招聘手段诱骗开发者,在配置文件中附加恶意JS,使用VSCode任务触发执行,并重写Git历史记录。建议用户轮换密钥、审核代码库。 综合评分: 88 文章分类: 恶意软件,供应链安全,漏洞分析,安全意识,实战经验


cover_image

朝鲜黑客在 PolinRider 攻击活动中发布了 108 个恶意软件包和扩展程序

Rhinoer Rhinoer

犀牛安全

2026年7月22日 00:00 北京

在小说阅读器读本章

去阅读

与“Contagious Interview ”活动有关的朝鲜攻击者已被观察到发布了 108 个独特的软件包和网络浏览器扩展程序,涵盖 npm、Packagist、Go 和 Google Chrome,这是被称为PolinRider 的持续活动的一部分。

Socket 安全研究员 Karlo Zanki在本周发表的一份分析报告中表示:该攻击活动仍在进行中,随着威胁行为者入侵维护者帐户、修改合法存储库并发布受感染的软件包版本(只要他们保留或获得注册表访问权限),新的恶意软件包可能会继续出现。

这 162 个恶意发布工件涵盖多个发布版本,对应于 108 个独特的软件包和扩展程序,其中包括 19 个 npm 库、10 个 Composer 包、61 个 Go 模块和一个 Google Chrome 扩展程序。

传染性面试”是朝鲜支持的一项活动的代号,该活动利用招聘手段攻击软件开发人员和加密货币领域的从业人员,通过具有说服力的面试和评估诱骗他们执行恶意代码。

已知该活动至少从 2023 年就开始活跃。攻击者伪装成 LinkedIn、GitHub 或自由职业网站等平台上的招聘人员或合作者,经常建立精心设计的幌子公司和人工智能生成的员工档案来建立信任,最终传播恶意软件。

PolinRider最早于 2026 年 3 月被 OpenSourceMalware 团队标记,该团队将其描述为攻击者在属于多个不同所有者的数百个公共 GitHub 存储库中植入恶意混淆的 JavaScript 有效载荷,以传播 BeaverTail 的新变种,BeaverTail 是一种已知的 JavaScript 恶意软件,与 Contagious Interview 有关。

截至2026年4月11日,该活动已入侵1951个与1047位不同所有者关联的公共GitHub仓库,同时还与另一个名为TaskJacker的集群合并,该集群会将恶意VS Code任务文件植入GitHub用户的现有仓库中。这些VS Code任务包含“runOn: ‘folderOpen’”选项,当文件夹作为工作区文件夹在VS Code或Cursor等IDE中打开时,该选项会触发任意代码的执行。

OpenSourceMalware 表示:“攻击者并未利用窃取的 GitHub 凭证。相反,受害者是通过恶意 VS Code 扩展或 npm 包遭到入侵的。” 据信,攻击者通过接管维护者帐户(可能是通过过期域名接管或其他帐户恢复途径)来实施攻击。

一旦执行,恶意软件会在受感染的计算机上搜索某些文件,例如“postcss.config.mjs”、“tailwind.config.js”、“eslint.config.mjs”、“next.config.mjs”、“babel.config.js”和“app.js”,如果找到,则会将恶意 JavaScript 代码附加到这些文件中。

它还利用 Windows 批处理脚本悄悄修改最后一次提交,并使其看起来像是原作者所为。据怀疑,类似的工具也被用于重写其他操作系统(例如 Linux 和 macOS)的 Git 历史记录。

Socket 表示:“整个攻击活动的核心手法保持一致:攻击者在合法存储库中植入混淆的 JavaScript 加载器,通过空格填充或伪造的 .woff2 字体文件来隐藏代码,并通过 VS Code 任务文件等开发者工具触发执行。”

在最新一波攻击中,有效载荷充当 JavaScript 恶意软件加载器,连接到包括 TRON、Aptos 和 BNB 智能链服务在内的区块链基础设施,以获取加密的第二阶段有效载荷,该载荷解包后会激活 DEV#POPPER RAT 和 OmniStealer。

eSentire于 2026 年 3 月详细描述了这一攻击链。

Zanki表示:“攻击者会利用Git历史记录重写,包括强制推送和伪造日期提交,使恶意更改看起来更早,从而降低其可疑性。这使得GitHub登录页面和可见的提交历史记录不再是可靠的入侵指标;防御者应该检查代码库活动日志、软件包发布元数据、VS Code任务配置以及配置文件中的可疑更改。”

就在 JFrog发现与 Contagious Interview 相关的 npm 包集群后,这一进展随之而来。这些包中有些伪装成 Rollup polyfill 工具,用于远程访问和数据窃取。本周早些时候,另一组 npm 包和 Go 包被发现集成了 VS Code 自动运行任务,用于运行伪装成虚假字体文件的 JavaScript 有效载荷。这表明 Fake Font、TaskJacker 和 PolinRider 之间存在策略上的重叠。

已安装这些软件包的用户应将环境视为已遭入侵,从干净的机器上轮换暴露的密钥,删除受影响的版本并从已知的良好锁定文件重新构建,并审核开发人员工作站和存储库,查找隐藏的执行路径或修改了“.vscode/tasks.json”、“config.js”、“vite.config.js”和“eslint.config.js”文件的可疑提交。

信息来源:TheHackerNews


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:犀牛安全 Rhinoer Rhinoer《朝鲜黑客在 PolinRider 攻击活动中发布了 108 个恶意软件包和扩展程序》

评论:0   参与:  0