TGViewer
CTT Report Hub CTT Report Hub @aptreports · 3.5K subscribers
Post #32559 21
CTT Report Hub #ParsedReport #CompletenessMedium 17-09-2026 PolinRider Spreads Through Compromised GitHub Accounts and Packagist https://socket.dev/blog/polinrider-github-packagist Report completeness: Medium Threats: Polinrider Dead_drop_technique Etherhiding_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
PolinRider — это кампания в цепочке поставок программного обеспечения, направленная на компрометацию учетных записей разработчиков и репозиториев Git для распространения вредоносного кода через экосистемы пакетов. Она использует обфусцированные полезную нагрузку, измененные конфигурации сборки, автозапуск в средах разработки (IDE) и загрузчики на базе PHP для доставки инфостилеров, которые в первую очередь нацелены на криптовалюту и могут похищать учетные данные и исходный код.
-----

PolinRider — это устойчивая кампания в Цепочке поставок программного обеспечения, в ходе которой злоумышленники получают несанкционированный доступ к учетным записям разработчиков и репозиториям Git, а затем распространяют вредоносный код через экосистемы пакетов, включая npm, PyPI, модули Go, Packagist и расширения для Chrome. Среди недавних жертв — пакет Packagist `visanduma/nova-two-factor`, который был загружен более 700 000 раз. Вредоносный код был обнаружен в версиях для разработки, включая `dev-main`; вредоносных стабильных релизов не наблюдалось, что ограничивает зону воздействия преимущественно пользователями, которые напрямую используют ветки разработки.

Организация Visanduma на GitHub, по всей видимости, была скомпрометирована с середины июня 2026 года через учётную запись разработчика `LaHiRu`. После компрометации учётная запись внесла сотни изменений в приватные репозитории, что помешало исследователям определить полный масштаб кампании. Повторные принудительные пуши (force-pushes) указывают на то, что злоумышленники переписали историю Git, чтобы вставить или заменить вредоносный контент, и продолжали обновлять уже скомпрометированные репозитории.

PolinRider злоупотребляет стандартными процессами разработки для выполнения вредоносного кода. Вредоносный JavaScript может быть скрыт в конфигурационных файлах или в файлах, замаскированных под шрифты `.woff2`. Изменённые конфигурации сборки или тестирования способны автоматически выполнять полезную нагрузку, а файлы `.vscode/tasks.json`, использующие параметр `runOn: folderOpen`, могут запускать код при открытии репозитория в совместимой IDE. В более новой технике, нацеленной на проекты на PHP, сильно обфусцированный JavaScript встраивается непосредственно в `index.php` и запускается через функцию `shell_exec` PHP. Начальный код определяет инфраструктуру управления через механизмы dead-drop, такие как EtherHiding и NullReceiver, после чего загружает полезную нагрузку стиллера последующих этапов.

В ходе кампании репозитории, размещенные на Git-хостингах, используются одновременно как точка входа и канал распространения. Модули Go и Packagist могут напрямую разрешать источники из Git-репозиториев, что позволяет скомпрометированному коду распространяться без использования украденных учетных данных реестров пакетов. Очевидная основная цель — кража криптовалюты, при этом инфостилеры также могут собирать учетные данные, исходный код и другие конфиденциальные данные.
More from @aptreports
  1. Oct 1, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  2. Oct 1, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  3. Oct 1, 2026#ParsedReport #CompletenessMedium 30-09-2026 TOPHIT. Part 1: A one-operator npm typosquat…
  4. Oct 1, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  5. Oct 1, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  6. Oct 1, 2026#ParsedReport #CompletenessMedium 30-09-2026 Baba Yaga on the Hook: New Mimbrob Activity T…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →