PolinRider скрывает загрузчик в npm и блокчейне

Исследователи кибербезопасности раскрыли детали изощрённой операции, приписываемой северокорейской группировке Lazarus Group. Злоумышленники вновь атакуют цепочку поставок через популярный реестр npm, но на этот раз используют децентрализованные сети для хранения вредоносных инструкций. В центре атаки — загрузчик PolinRider, скрывавшийся в безобидном на первый взгляд пакете tailwind-color-shades и применявший инновационный метод EtherHiding для заметания следов.

Двойное дно легитимного пакета

Вредоносный код был внедрён в пакет tailwind-color-shades, который маскировался под утилиту для генерации оттенков цвета. Постороннему глазу функциональность казалась рядовой, однако сразу после импорта запускался многоступенчатый процесс загрузки, не требовавший никаких действий со стороны жертвы. Схожий механизм обнаружен во втором связанном пакете — safe-validate, который также скрывал опасный payload внутри своей операционной структуры.

EtherHiding: когда код живёт в блокчейне

Главная особенность PolinRider — отказ от классических серверов управления. Вместо них загрузчик использует технику, неофициально названную EtherHiding: команды и полезная нагрузка хранятся непосредственно в транзакциях блокчейнов TRON и Binance Smart Chain. При запуске вредонос обращается к заранее заданным RPC-эндпоинтам сетей, считывает последние исходящие транзакции на жёстко закодированные адреса и извлекает закодированные инструкции.

Принципиальный момент: данные записываются на адрес сжигания, что гарантирует их неизменность и неудаляемость. Блокчейн-транзакция с таким назначением навсегда остаётся в реестре, и ни жертва, ни защитные средства не могут её модифицировать. Это лишает защитников привычного механизма блокировки вредоносной инфраструктуры — нечего изымать и некуда слать abuse-уведомления.

Анатомия загрузчика: слои обфускации и отсутствие C2

Выполнение начинается с кажущейся безобидной строки кода, которая инициирует цепочку деобфускации:

  • Первичный слой использует XOR-шифрование, делающее payload нечитаемым без специальных методов расшифровки.
  • Добавлены ложные пути и избыточные логические блоки, сбивающие автоматический анализ.
  • Ядро загрузчика не содержит традиционной инфраструктуры command and control (C2) — все дальнейшие шаги определяются исключительно данными, полученными из блокчейна.

Такой подход позволяет злоумышленникам сохранять полный контроль над кампанией, обновлять вредоносные модули или экстренно прекратить операцию, не прибегая к централизованным серверам, которые могут быть заблокированы или отслежены.

Новый вектор атак на supply chain

Оба пакета — tailwind-color-shades и safe-validate — демонстрируют тревожный сдвиг в атаках на цепочку поставок. Если раньше вредоносный код часто активировался на этапе установки пакета, то теперь исполнение происходит непосредственно при импорте. Это сводит на нет часть проверок, ориентированных исключительно на скрипты preinstall/postinstall, и требует пересмотра моделей мониторинга в DevOps-средах.

Выводы и рекомендации

Анализ PolinRider подчёркивает формирующийся тренд: передовые группировки всё активнее осваивают децентрализованные технологии для обфускации и закрепления. Ключевые индикаторы, на которые стоит обратить внимание:

  • Наличие в коде жёстко закодированных адресов и RPC-эндпоинтов сетей TRON, Binance Smart Chain или Aptos.
  • Обращение к блокчейн-API для получения зашифрованных инструкций вместо стандартных HTTP-запросов к C2-серверам.
  • Пакеты с нехарактерным для заявленной функциональности обфусцированным или XOR-закодированным содержимым.

С учётом неизменяемости блокчейна защитным решениям необходимо развивать поведенческий анализ и детектирование аномальных сетевых взаимодействий, способных выявить активность ещё до того, как вредоносная логика будет извлечена из транзакций.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: