Кампания PolinRider распространяет вредоносный код через пакеты
PolinRider, устойчивая кампания в цепочке поставок программного обеспечения, связана с несанкционированным доступом к учётным записям разработчиков и Git-репозиториям и распространением вредоносного кода через npm, PyPI, модули Go, Packagist и расширения для Chrome. Среди недавних жертв оказался пакет Packagist visanduma/nova-two-factor, который загрузили более 700 000 раз. Вредоносный код обнаружили в версиях для разработки, включая dev-main. Вредоносных стабильных релизов не наблюдалось, поэтому зона воздействия преимущественно охватывает пользователей, которые напрямую используют ветки разработки.
Компрометация репозиториев и переписывание истории
Организация Visanduma на GitHub, по всей видимости, была скомпрометирована с середины июня 2026 года через учётную запись разработчика LaHiRu. После компрометации эта учётная запись внесла сотни изменений в приватные репозитории. Это помешало исследователям определить полный масштаб кампании.
Повторные принудительные отправки изменений, известные как force-pushes, указывают на переписывание истории Git. Злоумышленники вставляли или заменяли вредоносный контент и продолжали обновлять уже скомпрометированные репозитории.
В ходе кампании репозитории на Git-хостингах используются одновременно как точка входа и канал распространения. Модули Go и пакеты Packagist могут напрямую разрешать источники из Git-репозиториев. Это позволяет скомпрометированному коду распространяться без украденных учётных данных реестров пакетов.
Запуск вредоносного кода в проектах
PolinRider злоупотребляет стандартными процессами разработки для выполнения вредоносного кода. Вредоносный JavaScript может находиться в конфигурационных файлах или в файлах, замаскированных под шрифты .woff2. Изменённые конфигурации сборки или тестирования способны автоматически выполнять полезную нагрузку.
Файлы .vscode/tasks.json с параметром runOn: folderOpen могут запускать код при открытии репозитория в совместимой интегрированной среде разработки. В более новой технике, нацеленной на проекты на PHP, сильно обфусцированный JavaScript встраивается непосредственно в index.php и запускается через функцию shell_exec PHP.
Начальный код определяет инфраструктуру управления через механизмы типа dead-drop, включая EtherHiding и NullReceiver, а затем загружает полезную нагрузку стиллера последующих этапов.
Очевидной основной целью остаётся кража криптовалюты. Инфостилеры также могут собирать учётные данные, исходный код и другие конфиденциальные данные.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



