BERLIN / LONDON (IT BOLTWISE) – Nordkoreanische Angreifer setzen mit PolinRider auf kompromittierte GitHub-Repositories, um im Paket-Ökosystem Backdoors und Datendiebe einzuschleusen. Seit Dezember 2025 lassen sie über JavaScript-Loader infizierte Releases auftauchen, die sich bis zu konkreten Paketen und Erweiterungen zurückverfolgen lassen. Laut Branchenhinweisen wurden bereits 162 bösartige Release-Artefakte in 108 Paketen entdeckt. Für Teams, die NPM, Packagist und weitere Registries betreiben, wird daraus vor allem eine Frage der Forensik und Incident-Remediation aus einer sauberen Umgebung.

Nordkoreanische Akteure verfolgen derzeit eine besonders unangenehme Variante von Supply-Chain-Angriffen: Sie kompromittieren nicht zuerst Server oder Endpunkte, sondern greifen in die Entwicklungs- und Veröffentlichungsprozesse offener Software hinein. In dem Szenario, das aus der Sicherheitsforschung berichtet wird, zielt die Kampagne PolinRider auf Maintainer und deren Repositories, um infizierte Releases in Paket-Registries einzuschleusen. Dadurch können Entwickler-Workflows selbst zum Einstiegspunkt werden, etwa wenn Build-Systeme automatisch Abhängigkeiten aus NPM, Packagist, Go-Module-Repositories oder Chrome-Erweiterungen nachziehen. Diese Kopplung zwischen Code-Ökosystem und Deployment macht den Angriff für Unternehmen besonders riskant.
Technisch wird PolinRider als Kombination aus Remote-Access-Komponente und Information Stealer beschrieben. Der Kern besteht aus kompromittierten GitHub-Repositories, in die bösartige JavaScript-Loader eingebettet werden. Diese Loader sollen zur Laufzeit verschleiert kommunizieren, etwa indem sie verschlüsselte Payloads aus externen Infrastrukturen abrufen. Im Bericht wird zudem ein Bezug zu DEV#POPPER als Remote Access Trojan (RAT) sowie zu OmniStealer als Datendiebstahl-Funktion hergestellt. Auffällig ist der Zeitraum: Die Aktivität soll seit Dezember 2025 laufen, und sie wird mit weiterem Wachstum der betroffenen Artefakte verbunden.
Eine typische Hürde bei der Abwehr solcher Angriffe ist die Authentizität der Veränderung. Wenn Maintainer-Konten übernommen werden, wirkt der resultierende Code zunächst wie legitime Arbeit am Projekt. Zusätzlich wird berichtet, dass die Angreifer Git-Historie umschreiben, damit bösartige Änderungen scheinbar „älter“ sind und damit leichter übersehen werden. Die Loader sind demnach so verpackt, dass sie während standardmäßiger Bereinigungs- und Prüfroutinen nicht sofort auffallen. Genau das erklärt, warum die Kampagne über mehrere Ökosysteme hinweg demonstriert werden konnte: Neben GitHub werden gezielt auch andere Paket-Distributionswege angefahren, darunter NPM und Packagist.
Für den Markt ist das eine klare Weiterentwicklung dessen, was Security-Teams seit der SolarWinds-Affäre als Muster erkennen: Je stärker Build- und Abhängigkeitsketten automatisiert sind, desto günstiger wird ein einmal kompromittierter Veröffentlichungsweg. Im Fall PolinRider berichten die Sicherheitsdaten, dass bislang 162 bösartige Release-Artefakte über 108 unterschiedliche Pakete identifiziert wurden. Die tatsächliche Trefferzahl dürfte höher liegen, weil weitere Releases während des laufenden Kampagnenzyklus nachkommen können. Branchenanalysten ordnen solche Angriffe deshalb nicht nur als „Malware-Problem“, sondern als Kette aus Prozess- und Lieferkettenrisiken, die sich mit klassischen AV-Ansätzen allein kaum entschärfen lässt.
Die regionale und organisatorische Zuordnung erinnert zudem an eine Serie ähnlicher nordkoreanischer Operationen, bei denen Angreifer bewusst developer-nahe Komponenten ausnutzen: von GitHub- und NPM-nahen Mustern bis hin zu spezifischen Techniken, die auf Authentizität und unauffällige Ausführung setzen. Besonders relevant ist hier die Ausbreitung in Packagist: Berichten zufolge wurden mehrere Pakete im sevenspan-Namespace kompromittiert. Die Loader sollen in Konfigurationsdateien versteckt gewesen sein, die bei einer Aufräumaktion nicht identifiziert wurden. Für Unternehmen bedeutet das: Prüfen reicht nicht, wenn Prüfpipelines selbst die falschen Artefakte als „harmlos“ behandeln, etwa weil sie nur bestimmte Quellpfade scannen.
Aus Sicht der enterprise-tauglichen Sicherheit ist die Abwehr mehrschichtig. Zuerst müssen betroffene Versionen und Releases in allen Registries sauber inventarisiert werden, idealerweise mit Abgleich gegen Lockfiles, Build-Artefakte und SBOM-Daten. Zweitens sollte die Incident-Remediation nicht auf dem potenziell kompromittierten Host starten: Der Grund ist simpel, aber entscheidend. Wenn Loader bereits Credentials aus dem CI/CD-Umfeld erreichen können, ist ein „Weiterarbeiten auf dem gleichen Rechner“ forensisch und organisatorisch riskant. Der empfohlene Ansatz, Änderungen und die Bereinigung von einem sauberen System aus zu orchestrieren, zielt darauf, Persistenz und Datenabfluss durch Restmanipulationen zu vermeiden. Vergleichbare Empfehlungen wurden in der Praxis häufig nach Supply-Chain-Fällen formuliert, bei denen kompromittierte Build-Umgebungen später als Untersuchungsblinde Flecken auffielen.
Historisch gesehen ist dieser Angriffspfad nicht neu, aber die Skalierung schon. Bereits in früheren Supply-Chain-Fällen setzten Angreifer auf kompromittierte Abhängigkeiten, jedoch waren die Ausführungshorizonte oft begrenzt. Mit modernen Paket-Ökosystemen, automatischem Dependency-Management und enger Integration in Pipeline-Runbooks entsteht ein Prozessrückkopplungseffekt: Ein falsch verifizierter Release kann sofort in viele Deployments einfließen. PolinRider zeigt nun, dass Verschleierung, externe Payload-Abrufe und gezielte Manipulation von Maintainer-Accounts zusammenkommen. Gleichzeitig erhöht die Multi-Registry-Strategie den Aufwand für Detection-Engineering, weil Signaturen in einer Registry nicht automatisch auf alle Plattformen übertragbar sind.
Für die Zukunft lässt sich daraus eine klare Roadmap ableiten: Unternehmen sollten ihre Lieferketten-Sicherheit als „Software-Lifecycle-Problem“ behandeln, nicht als reines Endpoint-Scanning-Thema. Praktisch heißt das, stärker auf verifizierte Veröffentlichungsprozesse, least-privilege für Maintainer-Accounts, härtere CI/CD-Secrets und konsistente Package-Policies zu setzen. Dazu kommt ein technischer Vergleich, der in der Security-Architektur oft unterschätzt wird: Die Prüfintensität kann zwischen Cloud-Scanning, lokalen Repro-Builds und on-device Analyse variieren. In Supply-Chain-Szenarien entscheidet häufig die Fähigkeit, ein Paket aus einer sauberen Umgebung reproduzierbar zu bauen und dabei jede Ausführungsphase zu beobachten. Wenn PolinRider und ähnliche Kampagnen sich weiter ausdehnen, ist mit mehr Targeting auf Paketmetadaten, Verarbeitungs-Skripte und Zwischenartefakte in Build-Steps zu rechnen. Das eröffnet Entwicklern zugleich eine Chance: Wer SBOM, SLSA-ähnliche Zielbilder und automatisierte Policy-Enforcement ausbaut, macht solche Angriffe nicht unmöglich, aber deutlich teurer und schneller erkennbar.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "PolinRider: Nordkoreanische Angreifer kompromittieren Open-Source-Developer per Supply-Chain" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "PolinRider: Nordkoreanische Angreifer kompromittieren Open-Source-Developer per Supply-Chain" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »PolinRider: Nordkoreanische Angreifer kompromittieren Open-Source-Developer per Supply-Chain« bei Google Deutschland suchen, bei Bing oder Google News!