Загрузчик PolinRider заразил не менее 35 репозиториев GitHub

Семейство загрузчиков PolinRider заразило как минимум 35 репозиториев GitHub по состоянию на 30 сентября 2026 года. Оно запускается при сборке, тестировании или выполнении затронутых проектов. В одном из запросов на слияние пытались добавить загрузчик в 20 сценариев сборки и тестирования Oxc, но запрос не приняли.

Внедрение загрузчика и связь с операторами

PolinRider размещали в сценариях сборки и тестирования на JavaScript и TypeScript, тестовых фикстурах, инструментах генерации кода, файлах конфигурации и файлах, замаскированных под шрифты. Загрузчик использует основную сеть Ethereum как механизм получения сведений об инфраструктуре управления. Он отслеживает транзакции с кошельков операторов, извлекает адрес получателя и интерпретирует его части как IPv4-адрес и порт.

Исследователи идентифицировали два кошелька: 0x33ff3edaf55a8e03dcbc7cb40d498a49cd499891 и 0xa322E5f3…Ef1a. Первый совершил 2 895 транзакций с 23 июня по 30 сентября 2026 года, медианный интервал между ними составлял примерно 51 минуту. Второй совершил 491 транзакцию начиная с 25 июля. Кошельки раскрыли 11 серверов управления, большинство из которых размещались в сети AS149440 Evoxt.

Получив имя сервера, загрузчик отправляет запрос на загрузку с идентифицирующим заголовком и выполняет полученный код JavaScript с помощью eval. Он также запускает отдельные процессы node -e, чтобы выполнение продолжалось после завершения исходного процесса сборки или тестирования. В среде WSL2 загрузчик запускает node.exe, что потенциально расширяет компрометацию из Linux-среды на хост Windows. Тайм-аут в 30 секунд предотвращает повторную активацию загрузчика в рамках одного процесса.

Дополнительная нагрузка и сбор данных

На более поздних этапах загрузчик устанавливает зависимости Node.js в приватный каталог ~/.node_modules, собирает и передаёт все переменные окружения из process.env, а также загружает Python и стиллер на его основе. Стиллер нацелен на пароли и файлы cookie браузеров Chromium и Firefox, учётные данные Git и данные, связанные со 153 расширениями браузеров. Среди них MetaMask, Phantom, Coinbase Wallet, 1Password и Bitwarden.

Похищенные данные сжимаются и отправляются на сервер C2. В качестве резервного способа эксфильтрации используется Telegram Bot API. Кампания также включает более старые загрузчики с серверами управления на базе Tron; в одном репозитории могут размещаться несколько вариантов загрузчика.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных