LONDON (IT BOLTWISE) – Nordkoreanische Akteure hinter der KI-gestützten Job-Rekrutierungskampagne „Contagious Interview“ haben im Rahmen von „PolinRider“ 108 bösartige Pakete und Browser-Erweiterungen in mehrere Ökosysteme eingespeist. Laut Analysten sind dabei bis zum 11. April 2026 insgesamt 1.951 öffentliche GitHub-Repositories betroffen, darunter 1.047 unterschiedliche Repository-Owner. Die Angriffe umgehen typische Anzeichen kompromittierter Accounts, indem sie statt gestohlener GitHub-Credentials auf bösartige VS-Code- und npm-Installationen setzen. Im Kern nutzen die Angreifer verschleierte JavaScript-Loader, injizieren Code in Konfigurationsdateien und laden anschließend eine verschlüsselte zweite Stufe mit RAT und Stealer-Funktionen nach.

Die Kampagne „PolinRider“ wirkt auf den ersten Blick wie ein klassischer Supply-Chain-Angriff über Abhängigkeiten. Der Befund ist jedoch deutlich breiter und deutlich industrieller: Wie Branchenexperten berichten, haben nordkoreanausgerichtete Angreifer im Rahmen von „Contagious Interview“ 108 unterschiedliche Pakete und Web-Erweiterungen über mehrere Ökosysteme veröffentlicht. Dazu zählen npm-Bibliotheken, Composer-Packages, Go-Module und auch eine Google-Chrome-Erweiterung. Insgesamt wurden 162 bösartige Release-Artefakte beobachtet, verteilt auf 108 Pakete und Extensions. Das strategische Ziel bleibt dabei gleich: Vertrauen als Entwickler-Träger ausnutzen, Code zur Laufzeit einschleusen und die zweite Stufe nachladen.
Technisch greifen die Angreifer tief in die typischen Arbeitsflüsse moderner Entwicklungsumgebungen ein. Laut den Analysen werden obfuszierte JavaScript-Loader in legitime Repositories eingepflanzt, während die Auffälligkeit durch Techniken wie Whitespace-Padding oder das Tarnen in scheinbar harmlosen Artefakten reduziert wird. Besonders kritisch ist die Verzahnung mit Entwickler-Tooling: In Verbindung mit TaskJacker und PolinRider werden VS-Code-Task-Dateien so gestaltet, dass bei einem „folderOpen“-Event beim Öffnen als Workspace automatisch Skripte laufen. Diese Mechanik senkt die Hürde für die Ausführung, weil sie nicht auf „klassisches“ Klicken setzt, sondern auf das erwartbare Verhalten in der IDE.
Die Kampagne fällt zudem dadurch auf, dass sie die häufigsten Indikatoren kompromittierter Accounts gezielt verwässert. Meldungen zufolge werden nicht gestohlene GitHub-Credentials als primärer Hebel eingesetzt; statt dessen erfolgt die Kompromittierung über bösartige VS-Code-Extensions oder npm-Pakete. Gleichzeitig wird den Angreifern zugeschrieben, Maintainer-Accounts zu übernehmen, etwa durch abgelaufene Domain- oder andere Account-Recovery-Prozesse. Ergänzend wird die Git-Historie umgeschrieben: Force-Pushes und anti-datierte Commits lassen Änderungen älter wirken und verschieben damit den Zeitpunkt, ab dem Entwickler normalerweise misstrauisch werden. Dadurch wird die GitHub-Landing-Page und die sichtbare Commit-Historie als zuverlässiger Indikator weniger wertvoll.
Im Betriebskontext bedeutet das eine Verschiebung der Sicherheitsstrategie: Monitoring darf sich nicht nur auf „neu“ veröffentlichte Pakete oder offensichtliche Kontoübernahmen konzentrieren. Betroffen sind nach aktuellen Angaben bis zum 11. April 2026 1.951 öffentliche GitHub-Repositories, die zu 1.047 verschiedenen Ownern gehören. Branchenexperten wie Socket empfehlen daher, Repository-Aktivitätslogs, Paket-Release-Metadaten, VS-Code-Task-Konfigurationen sowie verdächtige Änderungen an Konfigurationsdateien systematisch zu prüfen. Die Angreifer suchen danach gezielt nach Projektartefakten wie „postcss.config.mjs“, „tailwind.config.js“, „eslint.config.mjs“, „next.config.mjs“, „babel.config.js“ oder „app.js“, um bösartigen JavaScript-Code anzuhängen. Ein Windows-Batch-Skript dient dabei dazu, den letzten Commit stealthy zu modifizieren, während man für Linux und macOS ähnliche Logik vermutet.
Der nächste Schritt in der Attack-Chain zeigt, wie eng die Kampagne mit Blockchain-Ökosystemen verkoppelt ist. In der jüngsten Welle fungiert das Payload-Modul als JavaScript-Loader, der zu Blockchain-Infrastrukturen wie TRON, Aptos und BNB Smart Chain-Verbindungen aufsetzt, um eine verschlüsselte zweite Stufe abzurufen. Diese entpackt anschließend auf Ziele wie DEV#POPPER RAT und OmniStealer. Dass JFrog parallel einen Cluster verdächtiger npm-Packages im Umfeld von Contagious Interview identifiziert hat und dass eSentire diese Angriffskette im März 2026 beschrieben hat, unterstreicht: Mehrere Research-Teams sehen nicht nur einzelne Ausreißer, sondern wiederkehrende Muster. Daraus lässt sich ein Markttrend ableiten: Angriffe werden schneller „emuliert“ und verteilt, während defensive Signaturen stärker daten- und verhaltensbasiert werden müssen als rein statisch.
Für Unternehmen und Entwicklerteams ist die wichtigste Konsequenz praktisch und sofort umsetzbar. Wer betroffene Versionen installiert hat, sollte die Umgebung als kompromittiert behandeln, Secrets von einer sauberen Maschine rotieren und die betroffenen Abhängigkeiten entfernen sowie den Build aus einem bekannten guten Lockfile neu aufsetzen. Zusätzlich empfiehlt sich ein Audit nach versteckten Ausführungswegen, insbesondere in „.vscode/tasks.json“ und weiteren Konfigurationsdateien wie „config.js“, „vite.config.js“ und „eslint.config.js“. Aus historischer Sicht erinnert das an frühere Wellen von Obfuskations- und Maintainer-Takeover-Vorfällen, bei denen „Code Review“-Signale durch Manipulation der Artefakte ausgehöhlt wurden. Regulatorisch und datenschutzrechtlich sollte man außerdem bedenken, dass Stealer-Komponenten personenbezogene und geschäftskritische Daten erfassen können: Incident-Response-Prozesse, Logging und Rechtekonzepte müssen so gestaltet sein, dass Nachvollziehbarkeit und Schadensbegrenzung in die Compliance-Mechanismen passen. Die Wahrscheinlichkeit weiterer Iterationen ist hoch, weil die Angreifer ihre Pakete offenbar laufend nachschieben, sobald Zugriff auf Registry- und Publikationswege gelingt.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "PolinRider: Nordkoreanische Angreifer kompromittieren 1.951 GitHub-Repos" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "PolinRider: Nordkoreanische Angreifer kompromittieren 1.951 GitHub-Repos" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »PolinRider: Nordkoreanische Angreifer kompromittieren 1.951 GitHub-Repos« bei Google Deutschland suchen, bei Bing oder Google News!