Кампания PolinRider распространяет вредоносный код через пакеты

PolinRider, устойчивая кампания в цепочке поставок программного обеспечения, связана с несанкционированным доступом к учётным записям разработчиков и Git-репозиториям и распространением вредоносного кода через npm, PyPI, модули Go, Packagist и расширения для Chrome. Среди недавних жертв оказался пакет Packagist visanduma/nova-two-factor, который загрузили более 700 000 раз. Вредоносный код обнаружили в версиях для разработки, включая dev-main. Вредоносных стабильных релизов не наблюдалось, поэтому зона воздействия преимущественно охватывает пользователей, которые напрямую используют ветки разработки.

Компрометация репозиториев и переписывание истории

Организация Visanduma на GitHub, по всей видимости, была скомпрометирована с середины июня 2026 года через учётную запись разработчика LaHiRu. После компрометации эта учётная запись внесла сотни изменений в приватные репозитории. Это помешало исследователям определить полный масштаб кампании.

Повторные принудительные отправки изменений, известные как force-pushes, указывают на переписывание истории Git. Злоумышленники вставляли или заменяли вредоносный контент и продолжали обновлять уже скомпрометированные репозитории.

В ходе кампании репозитории на Git-хостингах используются одновременно как точка входа и канал распространения. Модули Go и пакеты Packagist могут напрямую разрешать источники из Git-репозиториев. Это позволяет скомпрометированному коду распространяться без украденных учётных данных реестров пакетов.

Запуск вредоносного кода в проектах

PolinRider злоупотребляет стандартными процессами разработки для выполнения вредоносного кода. Вредоносный JavaScript может находиться в конфигурационных файлах или в файлах, замаскированных под шрифты .woff2. Изменённые конфигурации сборки или тестирования способны автоматически выполнять полезную нагрузку.

Файлы .vscode/tasks.json с параметром runOn: folderOpen могут запускать код при открытии репозитория в совместимой интегрированной среде разработки. В более новой технике, нацеленной на проекты на PHP, сильно обфусцированный JavaScript встраивается непосредственно в index.php и запускается через функцию shell_exec PHP.

Начальный код определяет инфраструктуру управления через механизмы типа dead-drop, включая EtherHiding и NullReceiver, а затем загружает полезную нагрузку стиллера последующих этапов.

Очевидной основной целью остаётся кража криптовалюты. Инфостилеры также могут собирать учётные данные, исходный код и другие конфиденциальные данные.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: