ChainVeil и ViteVenom: Lazarus расширяет атаку на npm и Vite

Исследователи Checkmarx установили, что вредоносные кампании ChainVeil и ViteVenom, ориентированные на экосистемы npm и Vite, представляют собой не изолированные инциденты, а составные части масштабной операции PolinRider, приписываемой северокорейской группировке Lazarus. Новые данные демонстрируют единую инфраструктуру и характерный почерк оператора, что существенно меняет представление об актуальных supply chain-угрозах для разработчиков.

ChainVeil: RAT с управлением через blockchain

Зародившаяся в июне 2026 года кампания ChainVeil задействовала девять malicious packages в реестре npm. Центральным инструментом служил Remote Access Trojan (RAT), использовавший командно-контрольный канал, распределённый сразу между тремя сетями:

  • TRON
  • Aptos
  • Binance Smart Chain

Такой подход превращает неизменяемые blockchain-транзакции в скрытый канал управления, крайне затрудняя блокировку вредоносной активности.

ViteVenom: typosquatting против Vite

Позже Checkmarx идентифицировала кампанию ViteVenom — прямой сиквел ChainVeil. В неё входят семь пакетов, построенных на технике typosquatting и нацеленных на популярный фронтенд-фреймворк Vite. Злоумышленники эксплуатировали доверие разработчиков к оригинальным namespaces в Tailwind и Vite, внедряя вредоносный код.

PolinRider как общий знаменатель

Обе кампании объединяет не только общая инфраструктура, но и устойчивый профиль оператора, что позволило аналитикам однозначно связать ChainVeil и ViteVenom с более ранней и обширной операцией — PolinRider.

«ChainVeil и ViteVenom не являются отдельными угрозами, а скорее расширениями кампании PolinRider, поддерживаемыми единой инфраструктурой и техниками», — отмечают в Checkmarx.

PolinRider стартовала в начале 2026 года, использовав credentials, полученные в ходе предыдущей кампании TasksJacker. С тех пор она значительно расширила охват: начав с GitHub, операторы добавили Go, Packagist и PyPI. Сегодняшний масштаб впечатляет:

  • свыше 4 295 malicious assets;
  • более 10 000 indicators of compromise (IOCs).

Технические доказательства атрибуции

Закрепить связь с активностью, ранее приписанной КНДР, позволил ряд критических совпадений:

  • TRON blockchain wallets: адреса, задействованные в ChainVeil, показывают выраженный rotation pattern и были задокументированы до публикации отчёта о ChainVeil, что указывает на долгосрочную инфраструктуру, общую с PolinRider.
  • Decryption keys и IOCs: ключи расшифровки и индикаторы компрометации оставались неизменными во всех связанных кампаниях.
  • Уникальная naming scheme: вредоносные пакеты ChainVeil несли префикс A6- — маркер, ранее фигурировавший в активах, приписанных Lazarus. Этот operator’s branding прямо перекликается с находками в смежных операциях.

Цели и векторы атак

Обе кампании полагались на typosquatting в namespaces Tailwind и Vite. Хотя конкретные имена пакетов не идентичны, злоумышленники систематически атакуют разработчиков, использующих эти фреймворки, встраивая вредоносный код прямо в open source supply chain.

Выводы и рекомендации

Интеграция ChainVeil и ViteVenom в экосистему PolinRider подтверждает эволюцию северокорейских supply chain-атак на современные среды разработки. Организациям критически важно:

  • рассматривать все выявленные в рамках кампаний пакеты как вредоносные;
  • усилить контроль зависимостей, особенно в npm-экосистеме;
  • мониторить появление typosquatting-пакетов, нацеленных на популярные фреймворки.

Устойчивость инфраструктуры и перекрывающиеся индикаторы говорят о скоординированных усилиях, которые продолжат создавать риски для всей отрасли разработки ПО.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: