En nordkoreanskt kopplad cyberoperation har enligt nya säkerhetsanalyser spridit 108 unika skadliga paket och webbläsartillägg i flera ekosystem för öppen källkod. Kampanjen, kallad PolinRider, knyts till Contagious Interview och visar hur utvecklarnas egna verktyg används som väg in i företag och kryptomiljöer.
The Hacker News, med hänvisning till Socket, uppger att 162 skadliga versionsutgåvor har identifierats fördelade på 108 paket och tillägg. Materialet omfattar bland annat 19 npm-bibliotek, tio Composer-paket, 61 Go-moduler och ett tillägg för Google Chrome. Angreppet bygger alltså på bred närvaro i miljöer där utvecklare rutinmässigt hämtar kod. (The Hacker News)
Den tekniska kärnan är konsekvent. Angriparna placerar fördunklade JavaScript-laddare i legitima eller manipulerade kodförråd. Kod har dolts genom blanktecken eller i filer som utger sig för att vara WOFF2-typsnitt. I vissa fall används uppgiftsfiler för Visual Studio Code för att starta kod automatiskt när en projektmapp öppnas. (The Hacker News)
När koden körs kan den söka efter vanliga konfigurationsfiler och lägga till JavaScript. Den senaste beskrivna attackkedjan använder även blockkedjeinfrastruktur kopplad till TRON, Aptos och BNB Smart Chain för att hämta en krypterad nyttolast. Därefter kan DEV#POPPER RAT och OmniStealer levereras, med funktioner för fjärråtkomst och informationsstöld. (The Hacker News)
MITRE beskriver Contagious Interview som en Nordkorea-anpassad hotgrupp med särskilt fokus på utvecklare och personer i kryptosektorn. Palo Alto Networks Unit 42 har dokumenterat hur falska arbetsgivare och rekryterare lurat utvecklare att köra skadlig kod under påstådda tekniska intervjuer. GitLabs hotanalys visar samtidigt hur legitima utvecklingsplattformar och kodprojekt har använts som operativ infrastruktur. (attack.mitre.org)
Sockets tidigare kartläggningar visar en expansion mellan paketsystem. I april uppgav forskarna att mer än 1 700 skadliga paket hade kopplats till aktiviteten sedan början av 2025. (Socket)
För organisationer innebär detta att kontroll av enskilda filer inte är tillräcklig. Granskning behöver omfatta paketmetadata, konfigurationsfiler, VS Code-uppgifter och avvikande aktivitet i kodförråd. Miljöer där berörda paket installerats bör enligt forskarna betraktas som potentiellt komprometterade. Exponerade hemligheter och autentiseringsuppgifter bör roteras från en ren dator och projekt byggas om från en verifierad låsfil. (The Hacker News)
Sammanfattning
PolinRider visar hur Contagious Interview breddar angrepp mot mjukvaruförsörjningskedjan. Totalt 108 unika paket och tillägg har kopplats till kampanjen. Genom manipulerade kodförråd, dold JavaScript-kod, automatiska utvecklaruppgifter och omskriven Git-historik försöker angriparna nå utvecklarmiljöer, stjäla information och etablera fjärråtkomst. Fynden visar att organisationer måste granska både beroenden och utvecklingsinfrastruktur som kan starta kod automatiskt.
Källförteckning
The Hacker News – North Korean Hackers Publish 108 Malicious Packages and Extensions
Socket – Contagious Interview Campaign Spreads Across Five Ecosystems
MITRE ATT&CK – Contagious Interview G1052
Palo Alto Networks Unit 42 – Job-Related Campaigns Linked to North Korean Threat Actors
GitLab Threat Intelligence – North Korean Tradecraft and Contagious Interview