Tecnologías de la información

PolinRider: Cuando los hackers norcoreanos atacan GitHub, ¿corres peligro?

Par Valentin 5 julio 2026 5 min de lecture
découvrez les cyberattaques perpétrées par les hackers nord-coréens, leurs techniques sophistiquées et les enjeux sécuritaires mondiaux liés à leurs activités.

En 2026, una campaña de ciberataques orquestada por hackers norcoreanos se encuentra en pleno apogeo. Conocida como PolinRider, ataca sigilosamente a los desarrolladores mediante paquetes y extensiones maliciosas en GitHub y varios registros públicos de paquetes. Esta ofensiva ataca toda la cadena de suministro de software, amenazando directamente los entornos de desarrollo.

Más de 1900 repositorios de GitHub se han visto comprometidos desde abril, albergando código infectado. Esto no es un simple engaño: los métodos empleados son extraordinariamente técnicos y precisos, evitando el robo directo de contraseñas. Entonces, ¿qué oculta realmente PolinRider y hasta qué punto podemos estar expuestos?

PolinRider: una campaña norcoreana que explota múltiples registros de paquetes.

La operación va mucho más allá de la simple propagación de virus en un paquete aislado. PolinRider ataca 108 paquetes y extensiones, distribuidos en npm, Go, Packagist e incluso la Chrome Web Store. En la práctica, se han identificado 162 artefactos maliciosos, con una fuerte presencia en las bibliotecas de npm y los módulos de Go.

Los responsables de esta campaña son experimentados y organizados. Ya en 2023, utilizaban la misma estrategia bajo el nombre de Operación Entrevista Contagiosa. Su táctica principal sigue siendo la suplantación de identidad: falsos reclutadores contactan a desarrolladores en LinkedIn o plataformas de trabajo freelance. ¿El objetivo? Ganarse su confianza para infiltrarse mejor en ellos posteriormente.

Miles de repositorios de GitHub secuestrados sin posibilidad de descifrar las contraseñas.

No basta con pulsar el botón de «contraseña robada» como un aficionado. Se trata de una intrusión sofisticada: los hackers obtienen el control de las cuentas de los administradores explotando vulnerabilidades secundarias, como dominios caducados o problemas de recuperación de cuenta. A continuación, inyectan código malicioso en proyectos que están en uso.

El 11 de abril de 2026, más de 1900 repositorios pertenecientes a 1047 propietarios diferentes se vieron comprometidos. El ataque es tan metódico que el código infectado se mezcla con archivos de configuración comunes en un entorno Node.js o React para pasar desapercibido.

Técnicas avanzadas de camuflaje e infección para engañar a la seguridad.

No basta con simplemente instalar un virus visible. PolinRider utiliza técnicas propias de un hacker experimentado. El código malicioso suele estar oculto tras espacios en blanco o integrado en archivos falsos; por ejemplo, en las fuentes .woff2. Los scripts de Windows y Linux modifican los metadatos de Git para que las confirmaciones maliciosas parezcan provenir directamente del creador legítimo.

¿Otro truco? Los archivos de tareas de VS Code, ubicados en los repositorios, fuerzan la ejecución automática de scripts al abrir el proyecto. Imagina una trampa invisible que se activa al abrir tu IDE. Esta técnica se llama TaskJacker.

La infección se propaga sin necesidad de exploits clásicos ni robos de contraseñas.

Aquí no se requiere robo de contraseñas ni vulnerabilidades de día cero. El método consiste en explotar el acceso existente a cuentas de mantenimiento mal protegidas. Una vez dentro, el malware explota la cadena de suministro. El desarrollador importa un paquete que parece confiable y, ¡zas!, abre la puerta al malware.

Este ataque tiene como objetivo capturar información confidencial y establecer una conexión con cadenas de bloques como TRON y Binance Smart Chain. Se utilizan dos herramientas sofisticadas: DEV#POPPER RAT para acceso remoto y OmniStealer para robar datos confidenciales.

¿Qué precauciones deben tomarse contra la amenaza de PolinRider?

Si tienes la más mínima duda sobre un paquete, es hora de revisar seriamente tu configuración. Cualquier máquina que haya importado un paquete comprometido casi con seguridad también lo estará. La prioridad principal: ejecuta todas las claves de acceso y los tokens desde una máquina de confianza.

No te dejes engañar por una confirmación que parezca normal: audita tus repositorios, examina detenidamente archivos de configuración como .vscode/tasks.json, eslint.config.js o next.config.js. Confía principalmente en los registros de actividad del servidor y no en el historial de Git, que se puede falsificar fácilmente.

Una señal de alerta para toda la cadena de suministro de software.

PolinRider nos recuerda que el arsenal de los hackers ha evolucionado. La seguridad ya no puede centrarse en un solo paquete, biblioteca o extensión. ¡Todas las herramientas que rodean tus proyectos son vulnerables! La vigilancia debe convertirse en algo natural, y la cadena de suministro de software, en un área crítica que debe monitorearse de inmediato.

Este es un trabajo para administradores experimentados. Los usuarios más jóvenes pueden gestionar los tickets de Teams, pero ante este tipo de amenazas, se necesita mucha atención para evitar ser víctima de un ataque. Lo que está en juego es simple: la confianza en tu código puede perderse con tan solo unos clics maliciosos.

Fuente: android-mt.ouest-france.fr

Donner votre avis
Partager cet article :
Foto del avatar

Valentin

Salut ! Je m'appelle Valentin, j'ai 27 ans et je suis Administrateur système et réseaux. J'adore faire la fête, jouer au foot et passer du temps sur les jeux vidéos.

Comments

Leave a comment

Your comment will be revised by the site if needed.