PolinRider: 27 npm, Go и PHP-пакетов заражены через разработчиков
Аналитики зафиксировали новую волну высокоточных атак на разработчиков открытого ПО. Согласно недавнему отчёту, в ходе кампании PolinRider, приписываемой северокорейской группировке, была подтверждена компрометация 27 легитимных пакетов в репозиториях npm, Go и PHP. Ключевой особенностью операции стал отказ от классических взломов учётных записей (ATO) в пользу многоступенчатой автоматизированной тактики, нацеленной непосредственно на машины мейнтейнеров. Скомпрометированные модули длительное время оставались незамеченными, поскольку злоумышленники намеренно выбирали low-traffic пакеты, редко попадающие под прицел традиционных сканеров безопасности.
Векторы атаки: от поддельного собеседования до отравленного форка
Вместо атак на инфраструктуру репозиториев PolinRider делает ставку на социальную инженерию и автоматизацию вредоносных внедрений в рабочие окружения жертв. Среди ключевых тактик проникновения, наблюдавшихся на протяжении нескольких месяцев:
- фиктивные собеседования, в ходе которых разработчиков вынуждали устанавливать malware под видом тестовых заданий;
- отравленные форки (poisoned forks), содержащие скрытую вредоносную нагрузку;
- пакеты с опечатками (typosquatting), имитирующие названия популярных библиотек.
После успешного заражения malware обеспечивает persistence и эксфильтрацию учётных данных, что даёт атакующим возможность автономно публиковать вредоносные обновления в репозитории скомпрометированных разработчиков.
Технический арсенал: маскировка и обход контроля целостности
Вредоносная нагрузка демонстрирует глубокое знание внутренних механизмов целевых экосистем. Среди зафиксированных технических приёмов:
- npm-пакеты: замаскированный JavaScript-код мимикрирует под файл шрифта, а выполнение команд реализовано через автоматизацию VS Code, что позволяет обходить типовые проверки жизненного цикла установки.
- Go-модули: злоумышленники принудительно проталкивают вредоносные обновления в репозитории без срабатывания стандартных проверок целостности коммитов. Достигается это путём манипуляции временными метками коммитов и локальной историей Git — инъекции выглядят максимально легитимными.
Само malware использует сложные механизмы для эксфильтрации и persistence, эксплуатируя доверенные инструменты разработки.
Индикаторы компрометации и устойчивость C2-инфраструктуры
Исследователи подчёркивают, что многочисленные инциденты объединены единой операционной сигнатурой, а не случайным совпадением действий разных групп. Ключевые индикаторы компрометации, характерные для PolinRider:
- специфические XOR keys, используемые для обфускации полезной нагрузки;
- уникальные адреса кошельков TRON;
- унифицированные структуры полезной нагрузки в проанализированных пакетах.
Инфраструктура кампании отличается высокой живучестью: определённые IP-адреса и C2-каналы остаются активными на протяжении различных волн атак, подтверждая централизованное управление вредоносной сетью.
Связь с Lazarus Group и инструменты пост-эксплуатации
Анализ second stage payload выявил устойчивую корреляцию с арсеналом известной северокорейской группы Lazarus Group. В частности, дальнейшая загрузка нередко включает:
- DEV#POPPER — инструмент для кражи учётных данных;
- OmniStealer — средство для массовой эксфильтрации информации.
Механизмы распространения дополнительно усложняются техниками манипуляции историей Git и развёртыванием поддельных коммитов, что позволяет каскадно расширять радиус вредоносной активности через доверенные каналы поставок.
Как защититься: приоритетные меры
Для снижения рисков, связанных с PolinRider и аналогичными угрозами, специалисты настоятельно рекомендуют внедрить следующие защитные практики:
- использовать специализированные сканеры безопасности, способные детектировать сигнатуры malware PolinRider;
- внедрить аппаратно-поддерживаемую многофакторную аутентификацию (MFA) для учётных записей GitHub;
- обеспечить строгое управление SSH keys, включая регулярную ротацию и аудит;
- применять все ключевые практики безопасности GitHub для контроля целостности коммитов и защиты от несанкционированного доступа к репозиториям кода.
Оперативная модель PolinRider демонстрирует, что даже пакеты с минимальным трафиком могут стать опорной точкой для компрометации всей экосистемы разработки, поэтому бдительность и многоуровневая защита становятся обязательными для каждого мейнтейнера.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



