PolinRider kampány
Az OpenSourceMalware kutatása szerint az észak-koreai PolinRider kampány új szintre emelte a szoftverellátási lánc elleni támadásokat, a támadók legalább 27 legitim npm-, Go- és PHP-csomagot kompromittáltak anélkül, hogy kifejezetten ezeket a projekteket vették volna célba. A fertőzések nem tudatos karbantartói fiókfeltörések eredményei voltak, hanem egy automatizált folyamat következményei.
A PolinRider hónapokon keresztül hamis állásinterjúkkal, fertőzött GitHub-repozitóriumokkal, rosszindulatú VS Code-feladatokkal és typosquatting csomagokkal kompromittált fejlesztői munkaállomásokat. Miután egy fejlesztő gépe megfertőződött, a malware automatikusan felkutatta a gépen tárolt GitHub-, npm- és más hitelesítő adatokat, majd ugyanazokkal a jogosultságokkal módosította és publikálta az érintett projektek új verzióit. A kutatók szerint a kompromittált csomagok kiválasztását nem emberek, hanem a fertőzött fejlesztők gépein éppen elérhető hozzáférések határozták meg.
A támadók a rosszindulatú módosítások elrejtésére több fejlett technikát alkalmaztak. A kódot gyakran legitim konfigurációs fájlok végére vagy hamis .woff2 betűtípusfájlokba ágyazták, a Git-előzményeket pedig visszadátumozott commitokkal és force push műveletekkel manipulálták, hogy a változtatások régebbinek és kevésbé gyanúsnak tűnjenek. A telepített csomagok végül a DEV#POPPER, InvisibleFerret és OmniStealer kártevőket töltötték le, amelyek távoli hozzáférést, hitelesítőadat-lopást, kriptotárcák kifosztását és billentyűleütések naplózását tették lehetővé. A kutatók arra is felhívják a figyelmet, hogy a kompromittált Go-modulok a GitHubról történő eltávolításuk után is elérhetők maradhattak a Go proxy gyorsítótáraiban, így a fertőzött verziók hosszabb ideig terjedhettek.