TGViewer
CTT Report Hub CTT Report Hub @aptreports · 3.5K subscribers
Post #32975 28
CTT Report Hub #ParsedReport #CompletenessMedium 26-09-2026 PolinRider is A/B Testing its Way Past Your Detections https://opensourcemalware.com/blog/polinrider-is-a-b-testing-its-way-past-your-detections Report completeness: Medium Actors/Campaigns: Contagious_interview…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
PolinRider — это кампания, связанная с КНДР, которая заражает разработчиков посредством вредоносных задач VS Code и обфусцированного JavaScript, скрытого в шрифтах или файлах конфигурации. Она автоматически переписывает историю репозитория и принудительно выполняет push, распространяясь на соавторов, при этом скрывая файлы с помощью `.gitignore`. Различные варианты используют разные методы обфускации, загрузчики, разрешение C2 на основе Ethereum и HTTP-маркеры сборки.
-----

PolinRider — это вредоносная кампания, связанная с КНДР, нацеленная на разработчиков посредством вредоносных файлов, встроенных в репозитории программного обеспечения. Инфицирование обычно использует файл `.vscode/tasks.json` для выполнения полезной нагрузки при открытии проекта в VS Code. Полезная нагрузка может храниться в файле, замаскированном под шрифт, например `fa-solid-400.woff2`, содержащем JavaScript, скрытый с помощью пробельных символов. Другие варианты добавляют обфусцированный JavaScript к легитимным файлам, таким как `eslint.config.mjs`; этот код выполняется всякий раз, когда ESLint загружает конфигурацию, в том числе через команды линтинга, pre-commit хуки, CI-задачи или расширения редактора.

Вредоносное ПО (ВПО) распространяется автоматически с скомпрометированных машин разработчиков. Оно переписывает коммиты в репозиториях, доступных для зараженной учетной записи, и принудительно отправляет (force-push) измененную историю. Разработчики, открывающие репозиторий, могут в результате заражаться и продолжать распространение ВПО. Злоумышленные рабочие файлы исключаются с помощью `.gitignore`, что предотвращает их отображение в стандартном выводе команды Git status. Таким образом, кампания может затрагивать нескольких участников и репозитории, оставляя при этом ограниченные следы на диске.

Недавняя активность указывает на одновременное использование различных вариантов, а не на последовательную эволюцию одного варианта. Полезные нагрузки размещались в легитимных каталогах на нескольких уровнях вложенности, а не в предсказуемом каталоге верхнего уровня `public/fonts`, а имена файлов, такие как `400`, `500` и `900`, не являются надежным индикатором их актуальности. В одной из наблюдаемых организаций варианты 500 и 900 были активны одновременно, при этом вариант 500 был развернут повторно после появления варианта 900. Сборка 500 использовала распространенный обфускатор массивов строк `_0x` и загрузчик NullReceiver, который получал последнюю транзакцию из фиксированного кошелька Ethereum, декодировал адрес C2 из получателя и загружал вторую стадию. Она также передавала маркер сборки в HTTP-заголовке `Sec-V`. Сборка 900 использовала шифр с ключевым перемешиванием (keyed-shuffle cipher) и переместила свой маркер в файл шрифта; механизм разрешения адреса C2 для этой сборки все еще находится на стадии анализа.

ВПО также вносит изменения в файл `.vscode/settings.json`, добавляя правдоподобные настройки разработки и модификации, направленные на подавление механизмов защиты VS Code или видимой активности выполнения. Принудительно отправленные коммиты могут повторно использовать сообщения коммитов по очистке, восстанавливая полезную нагрузку после её удаления разработчиками и создавая видимость чистого журнала репозитория. Эффективное обнаружение требует анализа содержимого файлов, а не только их имен, проверки JavaScript-кода в шрифтовых файлах и файлах конфигурации, а также сканирования всех веток без клонирования репозиториев в среды, где возможно выполнение ВПО.
More from @aptreports
  1. Oct 2, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  2. Oct 2, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  3. Oct 2, 2026#ParsedReport #CompletenessLow 02-10-2026 Stealers reach a new level: automated AI profili…
  4. Oct 2, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  5. Oct 2, 2026#ParsedReport #CompletenessMedium 26-09-2026 PolinRider is A/B Testing its Way Past Your D…
  6. Oct 2, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →