{"id":1419,"date":"2026-07-04T12:20:48","date_gmt":"2026-07-04T12:20:48","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/04\/hackers-norcoreanos-publican-108-paquetes-y-extensiones-maliciosos-en-la-campana-polinrider-cyberdefensa-mx\/"},"modified":"2026-07-04T12:20:48","modified_gmt":"2026-07-04T12:20:48","slug":"hackers-norcoreanos-publican-108-paquetes-y-extensiones-maliciosos-en-la-campana-polinrider-cyberdefensa-mx","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/04\/hackers-norcoreanos-publican-108-paquetes-y-extensiones-maliciosos-en-la-campana-polinrider-cyberdefensa-mx\/","title":{"rendered":"Hackers norcoreanos publican 108 paquetes y extensiones maliciosos en la campa\u00f1a PolinRider \u2013 CYBERDEFENSA.MX"},"content":{"rendered":"<div id=\"articlebody\">\n<p>Los actores de amenazas norcoreanos vinculados al <a href=\"https:\/\/attack.mitre.org\/groups\/G1052\/\">Entrevista contagiosa<\/a> Se ha observado que la campa\u00f1a publica 108 paquetes \u00fanicos y extensiones de navegador web que abarcan npm, Packagist, Go y Google Chrome como parte de una actividad continua denominada <b>PolinRider<\/b>.<\/p>\n<p>\u00abLa campa\u00f1a permanece activa y es probable que sigan apareciendo nuevos paquetes maliciosos a medida que los actores de amenazas comprometan las cuentas de los mantenedores, modifiquen los repositorios leg\u00edtimos y publiquen versiones de paquetes infectados donde retengan u obtengan acceso al registro\u00bb, dijo Karlo Zanki, investigador de seguridad de Socket. <a href=\"https:\/\/socket.dev\/blog\/polinrider-north-korea-linked-supply-chain-campaign-expands\">dicho<\/a> en un an\u00e1lisis publicado esta semana.<\/p>\n<p>El <a href=\"https:\/\/socket.dev\/supply-chain-attacks\/polinrider\">162 artefactos de liberaci\u00f3n maliciosos<\/a> abarcan m\u00faltiples versiones correspondientes a 108 paquetes y extensiones \u00fanicos, incluidas 19 bibliotecas npm, 10 paquetes Composer, 61 m\u00f3dulos Go y una extensi\u00f3n de Google Chrome.<\/p>\n<p>Entrevista Contagiosa es el apodo asignado a una campa\u00f1a alineada con Corea del Norte que <a href=\"https:\/\/about.gitlab.com\/blog\/how-to-detect-and-prevent-contagious-interview-ide-attacks\/\">arma<\/a> contrataci\u00f3n de trabajo para apuntar a desarrolladores de software e individuos que trabajan en los sectores de criptomonedas, utilizando entrevistas de trabajo y evaluaciones persuasivas para enga\u00f1arlos para que ejecuten c\u00f3digo malicioso.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/ai-vuln-protection-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjQl2axNwsfhbXOFynrg_uAZsvHi3OvNGSA8KJO-BKR8Xm3x7yjKV3EvfY4v5mwXx6LF0uWFb9h9d9iAV_Pi-YYhqimX9wx4OaLdDJEdR215Xrxq_PAtXkaLfQso4pTSjbj6fvh_ZTliLpzWZSZfcoZgyXtKwhN-SSDDlmbtUqGLshc0KqYQGWYHMN52Sl1\/s728-e100\/zz-d.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>Se sabe que la actividad est\u00e1 activa desde al menos 2023. Atacantes <a href=\"https:\/\/www.fireblocks.com\/blog\/contagious-interview-recruiting-scam\">mascarada<\/a> como reclutadores o colaboradores en plataformas como LinkedIn, GitHub o sitios web independientes, a menudo configurando <a href=\"https:\/\/www.hlc.com\/en\/publications\/north-korealinked-threat-actors-falsified-companies\">empresas fachada elaboradas<\/a> y perfiles de empleados generados por IA para generar confianza y, en \u00faltima instancia, distribuir malware.<\/p>\n<p>PolinRider fue <a href=\"https:\/\/github.com\/OpenSourceMalware\/PolinRider\">primero marcado<\/a> por el equipo de OpenSourceMalware en marzo de 2026, y lo describi\u00f3 como que los actores de amenazas implantaban cargas \u00fatiles maliciosas de JavaScript ofuscadas en cientos de repositorios p\u00fablicos de GitHub que pertenecen a varios propietarios \u00fanicos para entregar una nueva variante de BeaverTail, un conocido malware de JavaScript asociado con Contagious Interview.<\/p>\n<p>Hasta el 11 de abril de 2026, la actividad comprometi\u00f3 1951 repositorios p\u00fablicos de GitHub asociados con 1047 propietarios \u00fanicos, al mismo tiempo que se fusion\u00f3 con otro cl\u00faster llamado TaskJacker que coloca archivos de tareas VS Code maliciosos en los repositorios existentes de los usuarios de GitHub. Las tareas de VS Code incluyen la opci\u00f3n \u00abrunOn: &#8216;folderOpen&#8217;\u00bb para activar la ejecuci\u00f3n de c\u00f3digo arbitrario cuando la carpeta se abre como una carpeta de espacio de trabajo en un IDE como VS Code o Cursor. <\/p>\n<p>\u00abEl actor de la amenaza no est\u00e1 utilizando credenciales de GitHub robadas\u00bb, dijo OpenSourceMalware. \u00abEn cambio, las v\u00edctimas han sido comprometidas a trav\u00e9s de una extensi\u00f3n VS Code maliciosa o un paquete npm\u00bb. Se cree que los atacantes se est\u00e1n apoderando de las cuentas de mantenimiento, probablemente mediante la adquisici\u00f3n de dominios vencidos u otra ruta de recuperaci\u00f3n de cuentas, para llevar a cabo el plan.<\/p>\n<p>Una vez ejecutado, el malware busca en la computadora infectada ciertos archivos como \u00abpostcss.config.mjs\u00bb, \u00abtailwind.config.js\u00bb, \u00abeslint.config.mjs\u00bb, next.config.mjs\u00bb, babel.config.js\u00bb y \u00abapp.js\u00bb y, si los encuentra, les agrega c\u00f3digo JavaScript malicioso.<\/p>\n<p>Tambi\u00e9n utiliza un script por lotes de Windows para modificar sigilosamente la \u00faltima confirmaci\u00f3n, haciendo que parezca como si hubiera sido realizada por el autor original. Se sospecha que se est\u00e1n utilizando herramientas similares para reescribir el historial de Git para otros sistemas operativos como Linux y macOS.<\/p>\n<p>\u00abEl oficio principal sigue siendo consistente en toda la campa\u00f1a: los actores de amenazas colocan cargadores de JavaScript ofuscados en repositorios leg\u00edtimos, ocultan el c\u00f3digo a trav\u00e9s de espacios en blanco o archivos de fuentes .woff2 falsos y activan la ejecuci\u00f3n a trav\u00e9s de herramientas de desarrollo como archivos de tareas VS Code\u00bb, dijo Socket.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/sygnia-cyber-response-d-2\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEhr7HGzx4ULDSqwnN820pPGxlPxqqVxKgIrI5II1iWdspOL6yHZsdB5lWoXU3LmhIU4dtnph89fLZ0CxrQSs-ufs6Mo4eD-d-Cpx-DsV1G15eC-phLACF7hyaKSIH1zIdj3AuD7lHSHnVelmKVMoVV-_zvtJuodsSIDKu6uSRfU6fZBkO-2PERqKSfIn6dA\/s728-e100\/sygnia-d-2.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>En la \u00faltima ola, la carga \u00fatil funciona como un cargador de malware JavaScript que llega a la infraestructura blockchain, incluidos los servicios TRON, Aptos y BNB Smart Chain, para recuperar una carga \u00fatil cifrada de segunda etapa que se descomprime en DEV#POPPER RAT y OmniStealer. Esta cadena de ataque fue detallada por eSentire en marzo de 2026.<\/p>\n<p>\u00abLos actores de amenazas utilizan la reescritura del historial de Git, incluidos forzados y compromisos antifechados para hacer que los cambios maliciosos parezcan m\u00e1s antiguos y menos sospechosos\u00bb, dijo Zanki. \u00abEsto hace que la p\u00e1gina de inicio de GitHub y el historial de confirmaciones visibles sean indicadores poco confiables de compromiso; los defensores deben revisar los registros de actividad del repositorio, los metadatos de lanzamiento de paquetes, la configuraci\u00f3n de tareas de VS Code y los cambios sospechosos en los archivos de configuraci\u00f3n\u00bb.<\/p>\n<p>El desarrollo se produce cuando JFrog descubri\u00f3 un grupo de paquetes npm vinculados a Contagious Interview, algunos de los cuales se hac\u00edan pasar por herramientas Rollup polyfill para permitir el acceso remoto y el robo de datos. A principios de esta semana, se identific\u00f3 que otro conjunto de paquetes npm y paquetes Go incorporaban tareas de ejecuci\u00f3n autom\u00e1tica de VS Code para ejecutar cargas \u00fatiles de JavaScript disfrazadas de archivos de fuentes falsos, lo que indica superposiciones t\u00e1cticas entre Fake Font, TaskJacker y PolinRider.<\/p>\n<p>Los usuarios que hayan instalado estos paquetes deben tratar el entorno como si estuviera comprometido, rotar los secretos expuestos de una m\u00e1quina limpia, eliminar las versiones afectadas y reconstruir a partir de un archivo de bloqueo en buen estado, y auditar las estaciones de trabajo y los repositorios de los desarrolladores en busca de rutas de ejecuci\u00f3n ocultas o confirmaciones sospechosas que hayan modificado los archivos \u00ab.vscode\/tasks.json\u00bb, \u00abconfig.js\u00bb, \u00abvite.config.js\u00bb y \u00abeslint.config.js\u00bb.<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Los actores de amenazas norcoreanos vinculados al Entrevista contagiosa Se ha observado que la campa\u00f1a publica 108 paquetes \u00fanicos y extensiones de navegador web que abarcan npm, Packagist, Go y Google Chrome como parte de una actividad continua denominada PolinRider. \u00abLa campa\u00f1a permanece activa y es probable que sigan apareciendo nuevos paquetes maliciosos a medida [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1379,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,5],"tags":[133,24,314,273,267,274,276,3516,275],"class_list":["post-1419","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","category-trending","tag-campana","tag-cyberdefensa-mx","tag-extensiones","tag-hackers","tag-maliciosos","tag-norcoreanos","tag-paquetes","tag-polinrider","tag-publican"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1419","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=1419"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1419\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/1379"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=1419"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=1419"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=1419"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}