Kuzey Kore bağlantılı siber saldırganlar, yazılım geliştiricileri hedef alan yeni bir kampanyada, meşru Rollup polyfill araçlarını taklit eden altı kötü amaçlı npm paketi yayınladı. JFrog güvenlik araştırmacıları, bu paketlerin uzaktan erişim ve veri hırsızlığı için tasarlandığını duyurdu.
JFrog'un raporuna göre, "rollup-packages-polyfill-core" ve "rollup-runtime-polyfill-core" adlı paketler, açıklama, depo meta verileri ve paket yapısına kadar meşru "rollup-plugin-polyfill-node" projesinin birebir kopyası şeklinde tasarlandı.
JFrog, kampanyayla ilgili teknik analizinde, "Bu taklit paketler, rollup, polyfill, core ve node ad alanlarında kendilerine yer buluyor. Geliştiricilerin bağımlılıkları hızlıca gözden geçirirken bunları fark etmesi oldukça güç" dedi.
Kampanya kapsamında tespit edilen ve npm kaydından kaldırılan diğer dört paket ise şöyle:
- quirky-token
- react-icon-svgs
- rollup-plugin-polyfill-connect
- swift-parse-stream
Burada dikkat çeken nokta, "rollup-packages-polyfill-core" paketinin kurulum sırasında "swift-parse-stream"i, "rollup-runtime-polyfill-core"un ise "quirky-token"ı indirip çalıştırması. Benzer şekilde, "react-icon-svgs" paketinin de ikinci aşama olarak "rollup-plugin-polyfill-connect"i kurduğu tespit edildi.
JFrog, "İkinci aşama paketler, JSONKeeper'dan bir JSON nesnesi alan ve bu nesnedeki 'model' alanını çalıştıran (eval) neredeyse aynı SVG yardımcı programlarıdır" açıklamasında bulundu. Şirket sözlerine şöyle devam etti: "Bu katmanlı yapı, beraberindeki taklit isimler, meşru görünen meta veriler, gizli kurulum zamanı yürütme, ortam kontrolleri ve kimlik bilgisi hırsızlığı ile uzaktan erişim yükleriyle birlikte, daha önceki Kuzey Kore bağlantılı Lazarus npm kampanyalarıyla büyük benzerlik taşıyor."
Bu, Kuzey Koreli tehdit aktörlerinin Rollup polyfill araçlarını taklit eden npm paketleri yayınladığı ilk vaka değil. Nisan 2026'da Panther güvenlik firması, Contagious Interview kampanyasıyla bağlantılı BeaverTail ve OtterCookie adlı iki kötü amaçlı yazılım ailesini dağıtmak için 108 kötü amaçlı npm paketinin (261 farklı sürüm) yayınlandığı kapsamlı bir kampanyayı detaylandırmıştı. Bu paketler arasında 20 Mart 2026'da yayınlanan "rollup-plugin-polyfill-route" da yer alıyordu.