O nouă campanie sofisticată atribuită actorilor de amenințare nord-coreeni a fost identificată de cercetătorii în securitate cibernetică, vizând ecosistemele de dezvoltare software la scară globală. Campania denumită PolinRider reprezintă o extensie a operațiunii Contagious Interview și implică distribuirea a 108 pachete și extensii de browser cu conținut malițios. Amploarea și diversitatea vectorilor de atac utilizați indică un nivel ridicat de organizare și resurse semnificative investite în această operațiune.
Pachetele malițioase au fost distribuite pe platforme esențiale pentru comunitatea de dezvoltatori software, inclusiv npm, Packagist și Go, la care se adaugă extensii pentru Google Chrome. Alegerea acestor platforme nu este întâmplătoare, deoarece ele sunt utilizate zilnic de milioane de dezvoltatori din întreaga lume pentru a integra biblioteci și dependențe în proiectele lor. Prin infiltrarea acestor canale de distribuție legitime, atacatorii reușesc să ocolească mecanismele tradiționale de securitate și să ajungă direct în mediile de dezvoltare ale victimelor.
Una dintre tacticile centrale ale campaniei PolinRider constă în compromiterea conturilor unor maintaineri legitimi de pachete, ceea ce conferă pachetelor malițioase un grad aparent de credibilitate și autenticitate. Această metodă este deosebit de periculoasă deoarece pachetele publicate sub identitatea unui dezvoltator de încredere nu ridică suspiciuni imediate, nici din partea utilizatorilor și nici din partea platformelor de distribuție. Cercetătorii avertizează că activitatea este în curs și că noi pachete compromisě vor continua să apară în viitorul apropiat.
Campania PolinRider se înscrie într-un tipar mai larg al actorilor nord-coreeni de a infiltra lanțul de aprovizionare software cu scopul de a genera venituri ilicite sau de a obține acces la infrastructuri critice. Tehnicile utilizate combină ingineria socială cu exploatarea ecosistemelor open-source, creând un vector de atac greu de detectat prin mijloace convenționale. Organizațiile care utilizează pipeline-uri CI/CD sau care integrează frecvent pachete externe sunt expuse unui risc semnificativ dacă nu dispun de controale adecvate de verificare a dependențelor.
Pentru organizațiile din România, această campanie reprezintă un semnal de alarmă concret, în special pentru companiile din sectorul IT, fintech și industria de software outsourcing, care utilizează în mod intensiv platformele vizate. Departamentele de securitate ar trebui să auditeze imediat inventarul de pachete și extensii utilizate în mediile de dezvoltare, să implementeze soluții de analiză a compoziției software și să activeze autentificarea multifactor pe toate conturile de dezvoltator. Adoptarea unui model de securitate bazat pe principiul zero-trust în procesele de integrare a dependențelor externe devine, în acest context, o necesitate operațională și nu doar o recomandare.