- PolinRider 是一个与朝鲜有关的供应链攻击活动,它接管合法的 GitHub 账户并向仓库中注入混淆的 JavaScript 加载器。
- 该活动最初仅限于 GitHub,后来扩展至多个软件包生态系统,包括 Packagist、Go 模块、npm 和 PyPI,但其恶意软件并未进化。
- Go 和 Packagist 等生态系统尤其容易受到攻击,因为它们直接从 Git 仓库解析软件包,这使得 GitHub 账户接管等同于获得了发布权限。
- 该恶意软件使用的方法包括:向配置文件追加 JavaScript、伪造 .woff2 字体文件、通过 .vscode/tasks.json 触发,以及使用仿冒的 npm 依赖项。