PolinRider: 27 npm, Go и PHP-пакетов заражены через разработчиков

Аналитики зафиксировали новую волну высокоточных атак на разработчиков открытого ПО. Согласно недавнему отчёту, в ходе кампании PolinRider, приписываемой северокорейской группировке, была подтверждена компрометация 27 легитимных пакетов в репозиториях npm, Go и PHP. Ключевой особенностью операции стал отказ от классических взломов учётных записей (ATO) в пользу многоступенчатой автоматизированной тактики, нацеленной непосредственно на машины мейнтейнеров. Скомпрометированные модули длительное время оставались незамеченными, поскольку злоумышленники намеренно выбирали low-traffic пакеты, редко попадающие под прицел традиционных сканеров безопасности.

Векторы атаки: от поддельного собеседования до отравленного форка

Вместо атак на инфраструктуру репозиториев PolinRider делает ставку на социальную инженерию и автоматизацию вредоносных внедрений в рабочие окружения жертв. Среди ключевых тактик проникновения, наблюдавшихся на протяжении нескольких месяцев:

  • фиктивные собеседования, в ходе которых разработчиков вынуждали устанавливать malware под видом тестовых заданий;
  • отравленные форки (poisoned forks), содержащие скрытую вредоносную нагрузку;
  • пакеты с опечатками (typosquatting), имитирующие названия популярных библиотек.

После успешного заражения malware обеспечивает persistence и эксфильтрацию учётных данных, что даёт атакующим возможность автономно публиковать вредоносные обновления в репозитории скомпрометированных разработчиков.

Технический арсенал: маскировка и обход контроля целостности

Вредоносная нагрузка демонстрирует глубокое знание внутренних механизмов целевых экосистем. Среди зафиксированных технических приёмов:

  • npm-пакеты: замаскированный JavaScript-код мимикрирует под файл шрифта, а выполнение команд реализовано через автоматизацию VS Code, что позволяет обходить типовые проверки жизненного цикла установки.
  • Go-модули: злоумышленники принудительно проталкивают вредоносные обновления в репозитории без срабатывания стандартных проверок целостности коммитов. Достигается это путём манипуляции временными метками коммитов и локальной историей Git — инъекции выглядят максимально легитимными.

Само malware использует сложные механизмы для эксфильтрации и persistence, эксплуатируя доверенные инструменты разработки.

Индикаторы компрометации и устойчивость C2-инфраструктуры

Исследователи подчёркивают, что многочисленные инциденты объединены единой операционной сигнатурой, а не случайным совпадением действий разных групп. Ключевые индикаторы компрометации, характерные для PolinRider:

  • специфические XOR keys, используемые для обфускации полезной нагрузки;
  • уникальные адреса кошельков TRON;
  • унифицированные структуры полезной нагрузки в проанализированных пакетах.

Инфраструктура кампании отличается высокой живучестью: определённые IP-адреса и C2-каналы остаются активными на протяжении различных волн атак, подтверждая централизованное управление вредоносной сетью.

Связь с Lazarus Group и инструменты пост-эксплуатации

Анализ second stage payload выявил устойчивую корреляцию с арсеналом известной северокорейской группы Lazarus Group. В частности, дальнейшая загрузка нередко включает:

  • DEV#POPPER — инструмент для кражи учётных данных;
  • OmniStealer — средство для массовой эксфильтрации информации.

Механизмы распространения дополнительно усложняются техниками манипуляции историей Git и развёртыванием поддельных коммитов, что позволяет каскадно расширять радиус вредоносной активности через доверенные каналы поставок.

Как защититься: приоритетные меры

Для снижения рисков, связанных с PolinRider и аналогичными угрозами, специалисты настоятельно рекомендуют внедрить следующие защитные практики:

  • использовать специализированные сканеры безопасности, способные детектировать сигнатуры malware PolinRider;
  • внедрить аппаратно-поддерживаемую многофакторную аутентификацию (MFA) для учётных записей GitHub;
  • обеспечить строгое управление SSH keys, включая регулярную ротацию и аудит;
  • применять все ключевые практики безопасности GitHub для контроля целостности коммитов и защиты от несанкционированного доступа к репозиториям кода.

Оперативная модель PolinRider демонстрирует, что даже пакеты с минимальным трафиком могут стать опорной точкой для компрометации всей экосистемы разработки, поэтому бдительность и многоуровневая защита становятся обязательными для каждого мейнтейнера.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: