LONDON (IT BOLTWISE) – PolinRider zeigt, wie stark sich Supply-Chain-Angriffe weiterentwickelt haben: Angreifer platzieren dutzende schädliche Pakete und Browser-Erweiterungen in beliebten Ökosystemen wie npm, Packagist, Go-Module und dem Chrome Web Store. Betroffen sind nicht nur Entwickler-Workstations, sondern auch CI/CD-Pipelines, die Abhängigkeiten automatisch abrufen und ausführen. Das Vorgehen nutzt kompromittierte Maintainer-Accounts, stark obfuscated JavaScript-Loader und mehrstufige Payloads für Credential-Diebstahl und Datenabfluss. Die Kampagne ist aktiv, mit regelmäßig neu auftauchenden Artefakten und damit einem fortlaufenden Risiko für Teams, die Open Source im Produktionsbetrieb nutzen.

PolinRider markiert eine neue Eskalationsstufe in der Software-Lieferkette: In einem anhaltenden Angriffsszenario haben mutmaßlich mit Nordkorea in Verbindung gebrachte Akteure über mehrere offene Ökosysteme hinweg schädliche Pakete und Browser-Erweiterungen veröffentlicht. Laut den vorliegenden Lagebeschreibungen handelt es sich dabei um mindestens 108 bösartige Artefakte, darunter npm-Pakete, Packagist-Einträge und Go-Module sowie schädliche Chrome-Extensions. Entscheidend ist weniger die Anzahl allein, sondern das Muster: Die Angreifer bauen auf kompromittierten Maintainer-Accounts und verteilen Malware so in „vertrauenswürdigen“ Abhängigkeiten, dass nachgelagerte Builds und Deployments sie automatisch übernehmen. Damit wird aus einem Entwicklungs-Tooling-Risiko ein Unternehmensrisiko.
Technisch basiert die Kampagne auf einer mehrstufigen Angriffskette mit mehreren „Hebeln“ entlang des Build-Prozesses. Zunächst übernehmen die Täter Zugänge zu Maintainer- oder Repository-Workflows, etwa über Credential-Diebstahl, missbrauchte Account-Recovery-Prozesse oder das Ausnutzen abgelaufener Domain-Verhältnisse. Danach ändern sie mehrere Repositories zügig – unter anderem mit Force-Pushes und anti-datierten Commits –, um das Einbringen schädlichen Codes zeitlich zu verschleiern. Im Zentrum steht dann ein Loader aus stark obfuscated JavaScript, der in harmlos wirkenden Konfigurationsdateien wie vite.config.js, eslint.config.js oder .vscode/tasks.json sowie teils in scheinbaren Asset-Dateien wie .woff2-Fonts platziert wird. So bleibt die eigentliche Schadlogik häufig außerhalb der ersten Blickdiagnose.
Beim Ausführen erzeugt der Loader einen Netzwerkpfad ins Offensichtliche und ins Verdeckte: Er baut ausgehende Verbindungen zu öffentlichen Blockchain-RPC-Endpunkten auf – genannt werden TRON, Aptos und BNB Smart Chain. Diese Endpunkte dienen als Transportkanal für verschlüsselte Second-Stage-Payloads. Die Entschlüsselung erfolgt im Speicher (in-memory) mit eingebetteten XOR-Schlüsseln, bevor die Nutzlast per eval()-ähnlicher Ausführung gestartet wird. Zu den beschriebenen Funktionen gehören Arbitrary Command Execution, Credential-Harvesting, Browserdaten-Exfiltration und sogar das gezielte Abgreifen von Krypto-Wallets. Für die Kommando-und-Control-Kommunikation wird zudem die socket.io-client-Bibliothek genannt. Dass die Loader-Architektur den Austausch der Second Stage erlaubt, erklärt, warum die Kampagne nach Takedowns schnell „nachschwenken“ kann.
Im „Wildbetrieb“ zeigt sich das Muster besonders scharf in CI/CD-Umgebungen: Automatisierte Abhängigkeitsauflösung aus öffentlichen Registern macht aus einem einmaligen Download schnell einen unternehmensweiten Trigger. Opfer sind demnach nicht nur einzelne Entwicklerinnen und Entwickler, sondern auch Open-Source-Projekte und Organisationen, die Transitive Dependencies ohne strikte Kontrolle konsumieren. Die Beispiele zu kompromittierten npm-Paketen wie tailwindcss-style-animate, tailwind-mainanimation und tailwind-autoanimation sowie Packagist-Einträgen unter dem sevenspan-Namespace illustrieren, wie leicht sich Angreifer in „Mehrwert“-Bibliotheken einklinken können. Für Teams ist zudem relevant: Sobald ein Build-Agent oder ein Entwickler-Notebook infiziert ist, entstehen Folgepfade wie Quellcode-Zugriff, Secret-Theft und laterale Bewegungen innerhalb derselben Organisation – besonders dann, wenn Build-Umgebungen nicht isoliert sind.
Aus Marktsicht verschiebt PolinRider die Prioritäten für Security-Programme. Tools und Anbieter rund um Software Supply Chain Security reagieren typischerweise auf zwei Ebenen: Erstens werden Indikatoren (IOCs) in Scannern aktualisiert, zweitens werden Policies in der Abhängigkeitsverwaltung strenger. In der Praxis heißt das: Plattformen wie Socket.dev bieten Tracker und Scanner, und es gibt ergänzende Skripte, die Repositories automatisiert abfragen. Gleichzeitig steigt der Druck auf etablierte Wettbewerber im Ökosystem der DevSecOps- und SCA-Lösungen, ihre Signale nicht nur auf „bekannte“ Versionen zu stützen, sondern auch Verhaltensmuster zu erkennen – etwa ob in Konfigurations- oder Asset-Dateien obfuscated Code auftaucht oder ob GitHub-Aktivität ungewöhnliche Force-Pushes und zeitlich auffällige Commits zeigt. Branchenanalysten rechnen deshalb kurzfristig mit verstärkten Kontrollen rund um Manifest-, Lockfile- und Build-Integrity-Prozesse.
Ein wichtiger Kontextpunkt ist die historische Entwicklung: Supply-Chain-Angriffe waren lange eine Domäne „weniger“ hochkarätiger Vorfälle, aber mit dem Wachstum moderner Paketökosysteme wurde das Angriffsfläche-zu-Impact-Verhältnis immer günstiger. Was früher vor allem auf klassische Typosquatting- oder Spiegelangriffe zielte, verlagert sich zunehmend auf kompromittierte Maintainer und „Payload-on-Import“-Mechaniken. PolinRider passt in diese Linie, geht aber mit einer konsequenten Obfuscation, mehrstufigen Loadern und einem robusten Transportkanal über Blockchain-RPCs weiter. Das erschwert Zuordnung und schnelle Remediation, weil Abwehrteams nicht nur einzelne Hashes, sondern oft die gesamte Kette von Publish-Änderung bis Build-Execution prüfen müssen.
Für Unternehmen folgt daraus ein Maßnahmenmix, der über reines Patch-Management hinausgeht. Akut wird empfohlen, betroffene Umgebungen als potenziell kompromittiert zu behandeln: Forensik-Artefakte sichern, Umgebungen aus bekannten-good Lockfiles neu aufbauen und sämtliche Secrets – von npm- und GitHub-Zugängen über Cloud-Keys bis zu CI/CD-Credentials – rotieren. Zusätzlich sollten Security-Teams gezielt nach verdächtigen VS-Code-Tasks suchen, die beim Öffnen von Ordnern ausführen, sowie nach unerwarteter Node.js-Ausführung im Kontext von .woff2-Dateien oder Konfigurationsmodifikationen. Mittel- bis langfristig helfen strengere Dependency-Management-Regeln, SCA mit konsequenter Policy-Durchsetzung und Multi-Faktor-Authentifizierung für alle Entwicklerkonten. Auch Netzwerk-Restriktionen für CI/CD (zum Beispiel blockierte Outbound-Regeln) können die Effektivität solcher Loader drastisch senken.
Der regulatorische Blick ergänzt das Sicherheitsbild: In Europa verlangen Vorgaben rund um Risikomanagement und Meldepflichten im Cyberbereich, dass Organisationen ihre Kettenrisiken dokumentieren und angemessen darauf reagieren. Praktisch heißt das, dass Supply-Chain-Schutz Bestandteil von Governance werden muss – mit Nachweisen, welche Drittkomponenten und Builds überwacht werden (Stichwort SBOM/Inventory-Ansätze), und wie Incidents bewertet und gemeldet werden. Für die nächsten Monate ist zu erwarten, dass mehr Teams Zero-Trust-Prinzipien auf Build-Pipelines anwenden, etwa durch isolierte Runner, deterministische Builds und weniger vertrauensbasierte „automatische“ Akzeptanz neuer Abhängigkeiten. Gleichzeitig sollten Entwickler künftig stärker auf Integritätsprüfungen und Reproduzierbarkeit setzen, damit die nächste PolinRider-Welle nicht allein durch Takedowns abgefangen werden kann.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "PolinRider: Nordkoreanische Supply-Chain-Attacken missbrauchen npm, Packagist, Go-Module und Chrome-Extensions" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "PolinRider: Nordkoreanische Supply-Chain-Attacken missbrauchen npm, Packagist, Go-Module und Chrome-Extensions" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »PolinRider: Nordkoreanische Supply-Chain-Attacken missbrauchen npm, Packagist, Go-Module und Chrome-Extensions« bei Google Deutschland suchen, bei Bing oder Google News!