Contacts
Book a Meet
Close

Контакти

Каварна, България
Рияд, Саудитска Арабия

+359 875 328030

sales@diamatix.com

Contacts

Bulgaria, Kavarna
Saudi Arabia, Riyadh

+359 875 328030

sales@diamatix.com

11320

Злонамерени пакети и разширения показват как developer средите се превръщат в цел за кражба на достъпи

Обзор

Нова вълна от software supply chain атаки, свързана със севернокорейски threat actors и кампанията Contagious Interview, поставя фокус върху риска за developer средите. Кампанията, известна като PolinRider, използва злонамерени пакети, browser разширения и компрометирани или манипулирани repositories, за да достигне до разработчици, крипто компании и организации със software engineering екипи.

Според публични анализи кампанията обхваща повече от 100 уникални пакета и разширения в различни екосистеми, включително npm, Packagist, Go modules и Chrome extension среда. Основната цел е да се изпълни злонамерен код в developer workstation или development environment, откъдето могат да бъдат откраднати secrets, tokens, credentials, wallet данни, source code или достъп до repositories.

Темата е важна, защото атаката не започва от класически perimeter. Тя започва от инструментите, които разработчиците използват всеки ден.

Какво се случва

PolinRider е част от по-широка активност, свързана с Contagious Interview — кампания, при която атакуващи се представят като recruiters, technical interviewers или collaborators и убеждават разработчици да изпълнят код като част от „тестова задача“, „интервю“ или „проект“.

В последната вълна атакуващите разширяват подхода си. Вместо да разчитат само на директна социална инженерия, те използват open-source екосистеми, package registries, browser разширения и developer tooling.

Публичните анализи описват няколко основни техники:

  • публикуване на злонамерени npm, Go и Packagist пакети;
  • използване на browser extension като част от attack chain;
  • добавяне на obfuscated JavaScript loaders в repositories;
  • злоупотреба с VS Code tasks, които могат да се изпълнят при отваряне на workspace;
  • прикриване на payload-и като font файлове или harmless project artifacts;
  • промени в Git history, които правят злонамерените commits да изглеждат по-стари или по-малко подозрителни.

Това прави кампанията по-трудна за откриване само чрез преглед на GitHub landing page или видимия commit history.

Защо това има значение

Developer средите често съдържат повече достъп, отколкото изглежда на пръв поглед. Един developer laptop или build environment може да има достъп до:

  • GitHub, GitLab или Bitbucket repositories;
  • npm, PyPI, Go, Packagist или container registries;
  • cloud credentials;
  • SSH keys;
  • API tokens;
  • CI/CD secrets;
  • crypto wallets;
  • production или staging конфигурации;
  • internal documentation;
  • customer-facing code.

Затова компрометирането на developer среда може бързо да се превърне в supply chain риск. Атакуващият не търси само локални файлове. Той търси път към repositories, build pipelines, cloud environments и downstream потребители на софтуера.

Как работи атаката

PolinRider използва комбинация от package-based infection, repository manipulation и developer tooling execution.

Типичният сценарий може да изглежда така:

  • разработчик инсталира пакет, който изглежда легитимен;
  • пакетът съдържа скрит JavaScript loader или install-time logic;
  • злонамереният код се изпълнява в developer environment;
  • loader-ът изтегля следващ етап от външен източник или blockchain-backed infrastructure;
  • malware компонентът търси secrets, wallet данни, tokens и developer конфигурации;
  • в някои случаи се модифицират project files или VS Code tasks;
  • промените могат да се прикрият чрез Git history manipulation;
  • достъпът се използва за нови пакети, компрометирани repositories или последващи атаки.

Особено важен елемент е злоупотребата с developer tools. Ако malicious task се изпълнява при отваряне на проект във VS Code или сходна среда, самото разглеждане на repository може да създаде риск.

Потенциален ефект

Потенциалният ефект зависи от това къде е инсталиран злонамереният пакет и какви достъпи има засегнатата среда.

Възможните последствия включват:

  • кражба на GitHub, npm или cloud tokens;
  • кражба на secrets от local config файлове;
  • достъп до private repositories;
  • compromise на CI/CD pipelines;
  • публикуване на нови злонамерени package версии;
  • кражба на crypto wallet данни;
  • поставяне на backdoor в source code;
  • последваща атака към downstream клиенти или потребители;
  • компрометиране на developer identity.

За компании със собствен development екип това вече не е само проблем на open-source общността. Това е риск за вътрешния software supply chain.

Защо Git history не е достатъчен индикатор

Един от важните изводи от анализа е, че видимият Git history може да бъде подвеждащ. Атакуващите могат да използват force push, anti-dated commits или други техники, за да направят злонамерените промени да изглеждат по-стари, легитимни или по-малко подозрителни.

Това означава, че проверката не трябва да се ограничава до това „как изглежда repository-то“. Security екипите трябва да гледат:

  • repository activity logs;
  • package release metadata;
  • нови или необичайни maintainers;
  • промени в .vscode/tasks.json;
  • скрити или обфускирани JavaScript loaders;
  • неочаквани промени в config файлове;
  • package install scripts;
  • GitHub Actions и CI/CD промени;
  • suspicious outbound connections от developer workstations.

Препоръчителни действия

Организациите, които използват open-source пакети или имат developer екипи, трябва да третират PolinRider като supply chain риск, не само като malware campaign.

Приоритетни действия:

  • проверете дали засегнати packages или extensions са били използвани в development среди;
  • прегледайте lockfiles и package release history;
  • премахнете засегнати версии и rebuild-нете от known-good dependency state;
  • проверете .vscode/tasks.json и други auto-run developer конфигурации;
  • прегледайте package install scripts и postinstall hooks;
  • потърсете obfuscated JavaScript loaders и подозрителни .woff2 или fake asset файлове;
  • проверете промени в config файлове като vite.config.js, eslint.config.js, next.config.js, tailwind.config.js и подобни;
  • ротирайте secrets, tokens и credentials от чиста машина;
  • проверете GitHub, npm, cloud и CI/CD access logs;
  • ограничете publish permissions за package registries;
  • активирайте MFA и fine-grained tokens за developer акаунти;
  • наблюдавайте developer endpoints за необичайна активност.

Ако злонамерен пакет е бил инсталиран в developer среда, само премахването на пакета не е достатъчно. Средата трябва да се третира като потенциално компрометирана, докато не се провери какви secrets са били достъпни.

DIAMATIX перспектива

PolinRider показва как developer средите се превръщат в част от attack surface на организацията. Това вече не е само въпрос на dependency hygiene. Рискът засяга идентичности, endpoints, repositories, CI/CD процеси и cloud достъпи.

В много компании developer workstation има достъп до критични системи, но не винаги се наблюдава със същото внимание като production server. Това създава gap: атакуващият може да влезе през инструмент, който изглежда част от нормалния development процес.

Защитата изисква:

  • видимост върху developer endpoints;
  • контрол върху package installation;
  • secrets management;
  • мониторинг на repositories и CI/CD pipelines;
  • проверка на dependency changes;
  • incident response процес за developer compromise;
  • ясно разделяне на personal, test и production credentials.

Основният извод е ясен: software supply chain рискът не започва само в production. Той често започва на developer machine.

CISO анализ

От гледна точка на CISO PolinRider е риск за software supply chain, developer identity и достъпа до вътрешни системи.

Ключовите въпроси са:

  • Знаем ли кои open-source пакети се използват в development и build среди?
  • Имаме ли контрол върху package installation и package publishing?
  • Има ли MFA за GitHub, npm, cloud и CI/CD акаунти?
  • Използват ли developers long-lived tokens или локално съхранени secrets?
  • Следим ли за промени в .vscode/tasks.json, GitHub Actions и package scripts?
  • Можем ли да открием malicious dependency преди да достигне build pipeline?
  • Ако developer machine бъде компрометирана, знаем ли кои secrets трябва да бъдат ротирани?
  • SOC екипът има ли видимост върху developer endpoints и repository activity?

Тези въпроси са важни, защото modern software delivery зависи от много външни зависимости. Всяка от тях може да се превърне в входна точка, ако няма контрол върху инсталирането, изпълнението и публикуването на код.

Какво означава това за вашата среда

  • Този тип риск разчита на доверие в open-source packages, developer tooling и repository workflows, за да изпълни код в среда с достъп до secrets и source code.
  • Откриването зависи от видимост върху developer endpoints, package metadata, install scripts, repository activity, VS Code tasks, Git history changes и outbound connections.
  • Реакцията изисква премахване на засегнати packages, rebuild от known-good state, ротация на secrets, проверка на repositories и наблюдение на developer акаунти след инцидента.

Знаете ли кои developer среди във вашата организация могат да публикуват код или packages към production-facing системи?

Можете ли да откриете злонамерен package преди той да открадне tokens от developer workstation?

Виж как подобни supply chain рискове се анализират и управляват в реална оперативна среда.

Developer средите вече са част от attack surface.

Кампанията PolinRider показва как злонамерени npm, Go и Packagist пакети, browser разширения и манипулирани repositories могат да се използват за кражба на secrets, tokens и достъп до source code.

Рискът не е само в production. Често започва от developer machine с достъп до GitHub, cloud среди и CI/CD процеси.

Проверете:
🔹 използвани пакети и lockfiles
🔹 .vscode/tasks.json
🔹 package install scripts
🔹 локално съхранени secrets
🔹 необичайна активност от developer endpoints

DIAMATIX помага на организациите да изградят видимост върху endpoints, identities, repositories и cloud activity.

Свържете се с DIAMATIX
Trusted · Innovative · Vigilant


Източници

  • Socket. PolinRider: North Korea-Linked Supply Chain Campaign Expands Across Open Source Ecosystems.
  • OpenSourceMalware. PolinRider technical dossier.
  • SecurityWeek. North Korean hackers target open source developers in supply chain attacks.
  • eSentire. DEV#POPPER and Contagious Interview campaign analysis.
  • Sonatype. Hijacked npm package attempts to deliver PolinRider-linked RAT.

Статията е базирана на публично достъпна техническа информация и анализи към юли 2026 г.

Абонирайте се за най-новите актуализации и анализи

Получавайте актуални новини и експертни анализи за киберсигурност

Please enable JavaScript in your browser to complete this form.