Contagious Interview kampanyasıyla bağlantılı olduğu belirlenen Kuzey Koreli tehdit aktörleri, PolinRider adı verilen yeni bir operasyon kapsamında npm, Packagist, Go ve Google Chrome platformları için 108 adet kötü amaçlı paket ve web tarayıcı eklentisi yayınladı.
Socket güvenlik araştırmacısı Karlo Zanki, konuyla ilgili yaptığı değerlendirmede, "Kampanya halen aktif olup, tehdit aktörleri bakıcı hesaplarını ele geçirip meşru depoları değiştirdikçe yeni zararlı paketler ortaya çıkmaya devam edecek" ifadelerini kullandı.
Zanki'nin analizine göre 162 zararlı sürüm, 19 npm kütüphanesi, 10 Composer paketi, 61 Go modülü ve bir Google Chrome eklentisinin de aralarında bulunduğu 108 farklı paket ve eklentiye ait.
Contagious Interview, yazılım geliştiricilerini ve kripto para sektörü çalışanlarını hedef alan bir Kuzey Kore kampanyası. Saldırganlar, cazip iş teklifleri ve sahte mülakatlar düzenleyerek kurbanları BeaverTail gibi zararlı yazılımları çalıştırmaya ikna ediyor.
En az 2023 yılından bu yana aktif olan kampanyada saldırganlar; LinkedIn, GitHub ve freelance platformlarında sahte işe alım uzmanı veya iş ortağı kimliğine bürünüyor. Güven kazanmak için yapay zeka destekli sahte çalışan profilleri ve paravan şirketler kuran saldırganlar, bu yöntemle hedeflerine kötü amaçlı yazılım bulaştırıyor.
PolinRider kampanyası ilk olarak Mart 2026'da OpenSourceMalware ekibi tarafından tespit edildi. Ekip yaptığı açıklamada, tehdit aktörlerinin Contagious Interview ile bağlantılı BeaverTail JavaScript zararlısının yeni bir varyantını yaymak için yüzlerce GitHub deposuna gizlenmiş JavaScript kodları yerleştirdiğini duyurdu.