ChainVeil и ViteVenom: Lazarus расширяет атаку на npm и Vite
Исследователи Checkmarx установили, что вредоносные кампании ChainVeil и ViteVenom, ориентированные на экосистемы npm и Vite, представляют собой не изолированные инциденты, а составные части масштабной операции PolinRider, приписываемой северокорейской группировке Lazarus. Новые данные демонстрируют единую инфраструктуру и характерный почерк оператора, что существенно меняет представление об актуальных supply chain-угрозах для разработчиков.
ChainVeil: RAT с управлением через blockchain
Зародившаяся в июне 2026 года кампания ChainVeil задействовала девять malicious packages в реестре npm. Центральным инструментом служил Remote Access Trojan (RAT), использовавший командно-контрольный канал, распределённый сразу между тремя сетями:
- TRON
- Aptos
- Binance Smart Chain
Такой подход превращает неизменяемые blockchain-транзакции в скрытый канал управления, крайне затрудняя блокировку вредоносной активности.
ViteVenom: typosquatting против Vite
Позже Checkmarx идентифицировала кампанию ViteVenom — прямой сиквел ChainVeil. В неё входят семь пакетов, построенных на технике typosquatting и нацеленных на популярный фронтенд-фреймворк Vite. Злоумышленники эксплуатировали доверие разработчиков к оригинальным namespaces в Tailwind и Vite, внедряя вредоносный код.
PolinRider как общий знаменатель
Обе кампании объединяет не только общая инфраструктура, но и устойчивый профиль оператора, что позволило аналитикам однозначно связать ChainVeil и ViteVenom с более ранней и обширной операцией — PolinRider.
«ChainVeil и ViteVenom не являются отдельными угрозами, а скорее расширениями кампании PolinRider, поддерживаемыми единой инфраструктурой и техниками», — отмечают в Checkmarx.
PolinRider стартовала в начале 2026 года, использовав credentials, полученные в ходе предыдущей кампании TasksJacker. С тех пор она значительно расширила охват: начав с GitHub, операторы добавили Go, Packagist и PyPI. Сегодняшний масштаб впечатляет:
- свыше 4 295 malicious assets;
- более 10 000 indicators of compromise (IOCs).
Технические доказательства атрибуции
Закрепить связь с активностью, ранее приписанной КНДР, позволил ряд критических совпадений:
- TRON blockchain wallets: адреса, задействованные в ChainVeil, показывают выраженный rotation pattern и были задокументированы до публикации отчёта о ChainVeil, что указывает на долгосрочную инфраструктуру, общую с PolinRider.
- Decryption keys и IOCs: ключи расшифровки и индикаторы компрометации оставались неизменными во всех связанных кампаниях.
- Уникальная naming scheme: вредоносные пакеты ChainVeil несли префикс A6- — маркер, ранее фигурировавший в активах, приписанных Lazarus. Этот operator’s branding прямо перекликается с находками в смежных операциях.
Цели и векторы атак
Обе кампании полагались на typosquatting в namespaces Tailwind и Vite. Хотя конкретные имена пакетов не идентичны, злоумышленники систематически атакуют разработчиков, использующих эти фреймворки, встраивая вредоносный код прямо в open source supply chain.
Выводы и рекомендации
Интеграция ChainVeil и ViteVenom в экосистему PolinRider подтверждает эволюцию северокорейских supply chain-атак на современные среды разработки. Организациям критически важно:
- рассматривать все выявленные в рамках кампаний пакеты как вредоносные;
- усилить контроль зависимостей, особенно в npm-экосистеме;
- мониторить появление typosquatting-пакетов, нацеленных на популярные фреймворки.
Устойчивость инфраструктуры и перекрывающиеся индикаторы говорят о скоординированных усилиях, которые продолжат создавать риски для всей отрасли разработки ПО.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



