Nel 2026 è in pieno svolgimento una campagna di attacchi informatici orchestrata da hacker nordcoreani. Denominata PolinRider, prende di mira furtivamente gli sviluppatori tramite pacchetti ed estensioni dannosi su GitHub e diversi registri pubblici di pacchetti. Questa offensiva attacca l’intera catena di fornitura del software, minacciando direttamente gli ambienti di sviluppo.
Da aprile, oltre 1.900 repository GitHub sono stati compromessi, contenendo codice infetto. Non si tratta di un semplice bluff: i metodi utilizzati sono estremamente tecnici e precisi, evitando il furto diretto delle password. Quindi, cosa nasconde realmente PolinRider e fino a che punto possiamo essere esposti?
PolinRider: una campagna nordcoreana che sfrutta molteplici registri di pacchetti
L’operazione va ben oltre la semplice diffusione di virus in un pacchetto isolato. PolinRider prende di mira 108 pacchetti ed estensioni, distribuiti su npm, Go, Packagist e persino sul Chrome Web Store. In pratica, sono stati identificati 162 artefatti dannosi, con una forte presenza nelle librerie npm e nei moduli Go.
Gli autori di questa campagna sono esperti e ben organizzati. Già nel 2023 utilizzavano la stessa strategia con il nome di Operazione Intervista Contagiosa. La loro tattica principale rimane l’impersonificazione: falsi reclutatori contattano gli sviluppatori su LinkedIn o piattaforme per freelance. L’obiettivo? Guadagnarsi la loro fiducia per poterli infiltrare più facilmente in seguito.
Migliaia di repository GitHub tenuti in ostaggio senza possibilità di decifrare le password
Non si clicca casualmente sul pulsante “password rubata” come un dilettante. Si tratta di un’intrusione sofisticata: gli hacker ottengono il controllo degli account degli amministratori sfruttando vulnerabilità secondarie, come domini scaduti o procedure di recupero account. Successivamente, iniettano codice dannoso in progetti effettivamente in uso.
L’11 aprile 2026, oltre 1900 repository appartenenti a 1047 proprietari diversi sono stati compromessi. L’attacco è talmente metodico che il codice infetto si mimetizza con i comuni file di configurazione in un ambiente Node.js o React, risultando così inosservato.
Tecniche avanzate di camuffamento e infezione per ingannare la sicurezza.
Non basta semplicemente inserire un virus visibile. PolinRider utilizza stratagemmi degni di un hacker esperto. Il codice dannoso è spesso nascosto dietro spazi bianchi o sepolto in file falsi, come ad esempio i font .woff2. Gli script per Windows e Linux modificano i metadati di Git in modo che i commit dannosi sembrino provenire direttamente dal creatore legittimo.
Un altro trucco? I file di attività di VS Code intrappolati nei repository forzano l’esecuzione automatica degli script all’apertura del progetto. Immaginate una trappola invisibile che si attiva non appena si apre l’IDE. Questa tecnica si chiama TaskJacker.
L’infezione si diffonde senza ricorrere ai classici exploit o al furto di password.
Non sono necessari furti di password o vulnerabilità zero-day. Il metodo consiste nello sfruttare l’accesso esistente ad account di manutenzione scarsamente protetti. Una volta installato, il malware sfrutta la catena di fornitura. Lo sviluppatore importa un pacchetto che sembra affidabile e, zac, apre la porta al malware.
Questo attacco mira a catturare informazioni sensibili e stabilisce un collegamento con blockchain come TRON e Binance Smart Chain. Vengono impiegati due strumenti sofisticati: DEV#POPPER RAT per l’accesso remoto e OmniStealer per rubare dati sensibili.
Quali precauzioni bisogna adottare contro la minaccia PolinRider?
Se hai il minimo dubbio su un pacchetto, è il momento di rivedere seriamente la tua configurazione. Qualsiasi macchina che abbia importato un pacchetto compromesso è quasi certamente a sua volta compromessa. La priorità assoluta: esegui tutte le chiavi di accesso e i token da una macchina di cui ti fidi.
Non lasciarti ingannare da un commit che sembra normale: controlla i tuoi repository, esamina attentamente i file di configurazione come .vscode/tasks.json, eslint.config.js o next.config.js. Affidati principalmente ai log delle attività del server e non alla cronologia di Git, che in questo caso è facilmente falsificabile.
Un segnale di allarme per l’intera filiera del software.
PolinRider ci ricorda che l’arsenale degli hacker si è evoluto. La sicurezza non può più concentrarsi su un singolo pacchetto, libreria o estensione. Tutti gli strumenti che circondano i vostri progetti sono suscettibili di essere compromessi! La vigilanza deve diventare una seconda natura e la catena di fornitura del software un’area critica da monitorare immediatamente.
Questo è un lavoro per amministratori esperti. Gli utenti meno esperti possono gestire i ticket di Teams, ma di fronte a questo tipo di minacce, è necessario un occhio attento per evitare di essere completamente sopraffatti. La posta in gioco è semplice: la fiducia nel tuo codice può essere compromessa in pochi clic malevoli.
Fonte: android-mt.ouest-france.fr

Comments
Leave a comment