北朝鮮のハッカー集団によるサイバー攻撃キャンペーンが2026年に本格化している。PolinRiderと呼ばれるこの攻撃は、GitHubや複数の公開パッケージレジストリ上の悪意のあるパッケージや拡張機能を通じて、開発者を密かに標的にしている。この攻撃はソフトウェアサプライチェーン全体を攻撃し、開発環境を直接脅かしている。
4月以降、1,900以上のGitHubリポジトリが侵害され、感染したコードが潜んでいることが明らかになりました。これは単なる脅しではありません。使用されている手法は非常に高度で精密であり、パスワードの直接的な窃盗は回避されています。では、PolinRiderは一体何を隠しているのでしょうか?そして、私たちはどれほど危険にさらされているのでしょうか?
PolinRider:複数のパケットレジストリを悪用する北朝鮮のキャンペーン
この作戦は、単にウイルスを隔離されたパッケージに散布するだけにとどまりません。PolinRiderは、npm、Go、Packagist、さらにはChromeウェブストアに分散している108のパッケージと拡張機能を標的にしています。実際には、162個の悪意のあるアーティファクトが確認されており、npmライブラリとGoモジュールに多く存在しています。
このキャンペーンの背後にいる人物たちは経験豊富で組織的だ。彼らは2023年には既に「Operation Contagious Interview」という名称で同じ戦略を用いていた。彼らの主な戦術は依然としてなりすましであり、偽の採用担当者がLinkedInやフリーランスプラットフォームで開発者に接触する。その目的は?彼らの信頼を得て、後々より効果的に潜入するためだ。
パスワード解析なしで数千ものGitHubリポジトリが人質に取られる
素人のように安易に「パスワードが盗まれた」ボタンをクリックするようなことはしないでください。これは高度な侵入手口です。ハッカーは、ドメインの有効期限切れやアカウント復旧といった二次的な脆弱性を悪用して、管理者アカウントを乗っ取ります。そして、実際に使用されているプロジェクトに悪意のあるコードを注入するのです。
2026年4月11日、1047人の異なる所有者に属する1900以上のリポジトリが侵害されました。この攻撃は非常に巧妙で、感染したコードはNode.jsやReact環境の一般的な設定ファイルに紛れ込み、検出を免れています。
セキュリティを欺くための高度な偽装および感染技術
目に見えるウイルスを仕込むだけでは不十分だ。PolinRiderは熟練ハッカー並みの巧妙な手口を用いる。悪意のあるコードは、空白文字の背後に隠されていたり、偽のファイル(例えば.woff2フォント)の中に埋め込まれていたりする。WindowsやLinuxのスクリプトはGitのメタデータを改変し、悪意のあるコミットが正規の作成者から直接送信されたように見せかける。
もう一つのトリックは?リポジトリに配置されたトラップされたVS Codeタスクファイルを使うと、プロジェクトを開いたときにスクリプトが自動的に実行されます。IDEを開いた瞬間に作動する目に見えないトラップを想像してみてください。このテクニックはTaskJackerと呼ばれています。
この感染は、従来の脆弱性を悪用したり、パスワードを盗み出したりすることなく広がる。
パスワードの盗難やゼロデイ脆弱性は不要です。この手法は、保護が不十分な管理者アカウントへの既存のアクセス権を悪用するものです。いったん侵入されると、マルウェアはサプライチェーンを悪用します。開発者は信頼できるように見えるパッケージをインポートし、あっという間にマルウェアへの侵入経路が開かれます。
この攻撃は機密情報の窃取を目的としており、TRONやBinance Smart Chainといったブロックチェーンとの連携を確立します。攻撃には、リモートアクセス用のDEV#POPPER RATと、機密データの窃盗用のOmniStealerという2つの高度なツールが使用されます。
PolinRiderの脅威に対して、どのような予防策を講じるべきでしょうか?
パッケージに少しでも疑問を感じたら、設定を真剣に見直す必要があります。不正なパッケージをインポートしたマシンは、ほぼ間違いなく自身も侵害されています。最優先事項は、すべてのアクセスキーとトークンを信頼できるマシンから実行することです。
一見正常に見えるコミットに惑わされないでください。リポジトリを監査し、.vscode/tasks.json、eslint.config.js、next.config.jsなどの設定ファイルを精査してください。サーバーのアクティビティログを主眼とし、Gitの履歴は簡単に偽造できるため、それに頼らないようにしてください。
ソフトウェアサプライチェーン全体への警告サイン
PolinRiderは、ハッカーの攻撃手段が進化していることを改めて指摘しています。セキュリティ対策はもはや単一のパッケージ、ライブラリ、拡張機能だけに焦点を当てることはできません。プロジェクトに関わるあらゆるツールが侵害される可能性を秘めているのです。警戒を怠らないことが習慣化し、ソフトウェアサプライチェーンを直ちに監視すべき重要な領域とする必要があります。
これは経験豊富な管理者向けの仕事です。若いユーザーでもTeamsのチケット処理はできますが、このような脅威に直面した際には、完全に悪用されないように鋭い観察眼が必要です。事態は単純明快です。ほんの数回の悪意のあるクリックで、コードに対する信頼が失われてしまう可能性があるのです。

Comments
Leave a comment