Kybernetická útočná kampaň organizovaná severokorejskými hackery je v plném proudu v roce 2026. Kampaň s názvem PolinRider nenápadně cílí na vývojáře prostřednictvím škodlivých balíčků a rozšíření na GitHubu a několika veřejných registrech balíčků. Tato ofenzíva útočí na celý dodavatelský řetězec softwaru a přímo ohrožuje vývojová prostředí.
Od dubna bylo napadeno více než 1 900 repozitářů GitHubu, které obsahovaly infikovaný kód. Nejde jen o blaf: použité metody jsou pozoruhodně technické a přesné a vyhýbají se přímé krádeži hesel. Co tedy PolinRider skutečně skrývá a jak daleko můžeme být odhaleni?
PolinRider: severokorejská kampaň, která zneužívá více registrů paketů
Tato operace jde daleko za rámec pouhého šíření virů v izolovaném balíčku. PolinRider cílí na 108 balíčků a rozšíření distribuovaných v npm, Go, Packagist a dokonce i v Chrome Web Store. V praxi bylo identifikováno 162 škodlivých artefaktů se silnou přítomností v npm knihovnách a modulech Go.
Aktéři stojící za touto kampaní jsou zkušení a organizovaní. Již v roce 2023 používali stejnou strategii pod názvem Operace Nakažlivý rozhovor. Jejich primární taktikou zůstává vydávání se za jinou osobu: falešní náboráři kontaktují vývojáře na LinkedInu nebo na platformách pro freelancery. Cílem? Získat si jejich důvěru, aby se do nich později lépe infiltrovali.
Tisíce repozitářů GitHubu drženy jako rukojmí bez nutnosti prolomit heslo
Neskáčete jen tak ledabyle k tlačítku „ukradené heslo“ jako amatér. Jde o sofistikovaný útok: hackeři získají kontrolu nad účty správců zneužitím sekundárních zranitelností, jako jsou vypršené domény nebo možnosti obnovení účtů. Poté vloží škodlivý kód do projektů, které se skutečně používají.
11. dubna 2026 bylo napadeno více než 1900 repozitářů patřících 1047 různým vlastníkům. Útok je tak metodický, že infikovaný kód splývá s běžnými konfiguračními soubory v prostředí Node.js nebo React a zůstává nepovšimnutý.
Pokročilé techniky maskování a infekce k oklamání bezpečnostních složek
Nestačí jen nainstalovat viditelný virus. PolinRider používá triky hodné zkušeného hackera. Škodlivý kód je často skrytý za mezerami nebo zakopaný ve falešných souborech – například fonty .woff2. Skripty pro Windows a Linux upravují metadata Gitu tak, aby se zdálo, že škodlivé commity pocházejí přímo od legitimního tvůrce.
Další trik? Zachycené soubory úloh VS Code umístěné v repozitářích nutí skripty ke automatickému spuštění při otevření projektu. Představte si neviditelnou past, která se spustí, jakmile se otevře vaše IDE. Tato technika se nazývá TaskJacker.
Infekce se šíří bez klasických útoků nebo krádeží hesel.
Není zde potřeba žádná krádež hesla ani zero-day zranitelnost. Metoda zahrnuje zneužití stávajícího přístupu ke špatně chráněným účtům správců. Jakmile je malware nainstalován, zneužije dodavatelský řetězec. Vývojář importuje balíček, který se jeví jako důvěryhodný, a bum, otevře dveře malwaru.
Tento útok si klade za cíl zachytit citlivé informace a navázat propojení s blockchainy, jako jsou TRON a Binance Smart Chain. Jsou nasazeny dva sofistikované nástroje: DEV#POPPER RAT pro vzdálený přístup a OmniStealer pro krádež citlivých dat.
Jaká opatření je třeba přijmout proti hrozbě PolinRider?
Pokud máte sebemenší pochybnosti o nějakém balíčku, je čas vážně zkontrolovat jeho nastavení. Každý počítač, který importoval kompromitovaný balíček, je téměř jistě také kompromitován. První prioritou je spouštět všechny přístupové klíče a tokeny z počítače, kterému důvěřujete.
Nenechte se zmást commitem, který vypadá normálně: auditujte své repozitáře, zkoumejte konfigurační soubory jako .vscode/tasks.json, eslint.config.js nebo next.config.js. Spoléhejte se především na protokoly aktivity serveru a ne na historii Gitu, kterou je zde snadné zfalšovat.
Varovný signál pro celý dodavatelský řetězec softwaru
PolinRider nám připomíná, že hackerův arzenál se vyvinul. Zabezpečení se již nemůže soustředit na jediný balíček, knihovnu nebo rozšíření. Všechny nástroje obklopující vaše projekty jsou náchylné k ohrožení! Bdělost se musí stát druhou přirozeností a dodavatelský řetězec softwaru kritickou oblastí, kterou je třeba okamžitě monitorovat.
Tohle je práce pro zkušené administrátory. Mladší uživatelé sice zvládnou tikety v Teams, ale když čelíte těmto hrozbám, potřebujete bystré oko, abyste se vyhnuli úplnému zneužití. V sázce je to jednoduché: důvěra ve váš kód se může změnit jen několika málo škodlivými kliknutími.
Zdroj: android-mt.ouest-france.fr

Comments
Leave a comment