Theo trang Socket đưa tin, tin tặc Triều Tiên đang nhắm mục tiêu vào các nhà phát triển phần mềm mã nguồn mở bằng backdoor và phần mềm đánh cắp thông tin, như một phần của chiến dịch chuỗi cung ứng quy mô lớn.
Được biết đến với tên gọi PolinRider, chiến dịch này đã diễn ra từ tháng 12/2025, sử dụng các kho lưu trữ GitHub bị xâm nhập và chèn các loader JavaScript, dẫn đến thực thi mã từ xa DEV#POPPER (RAT) và phần mềm đánh cắp thông tin OmniStealer.
Nằm trong khuôn khổ Chiến dịch Contagious Interview rộng lớn hơn, PolinRider hiện đang nhắm mục tiêu vào các nhà phát triển trên NPM, Packagist, các module Go và các tiện ích mở rộng của Chrome.
Tính đến nay, Socket đã xác định 162 tệp tin độc hại được phát tán trên 108 gói phần mềm khác nhau, đồng thời cho biết con số này có thể tiếp tặc gia tăng khi chiến dịch vẫn đang diễn ra. Trong các cuộc tấn công, kẻ tấn công chiếm đoạt tài khoản người quản trị để can thiệp vào các kho lưu trữ hợp pháp và đẩy các gói bị nhiễm độc.
Đáng chú ý, các kho lưu trữ bị xâm phạm chứa các loader JavaScript được mã hóa, kết nối với blockchain và cơ sở hạ tầng RPC (Remote Procedure Call) công khai để truy xuất các dữ liệu mã hóa.
Trong số các sự cố liên quan đến PolinRider, Socket xác định được việc xâm phạm xảy ra trên tài khoản Xpos587 trên GitHub, tài khoản này duy trì một số kho lưu trữ đã bị sửa đổi vào ngày 23/6 trong một khoảng thời gian ngắn.
Gần đây, chiến dịch này đã mở rộng sang Packagist, nơi nhiều gói phần mềm thuộc namespace sevenspan đã bị xâm phạm. Theo các nhà nghiên cứu, kẻ tấn công che giấu các loader độc hại trong các tệp cấu hình mà không bị phát hiện.
“Vì PolinRider nhắm mục tiêu vào môi trường phát triển và có thể làm lộ thông tin đăng nhập vào gói registry, mã nguồn, đám mây và CI/CD, nên việc khắc phục sự cố cần được thực hiện từ một máy tính sạch, chứ không phải từ máy chủ có khả năng bị nhiễm”, Socket lưu ý.
