PolinRider是北韓駭客組織Contagious Interview(亦稱Famous Chollima)自2025年12月持續推動的軟體供應鏈攻擊。其藉假徵才與遭入侵的開源維護者帳號滲透開發環境,目的在竊取企業憑證、原始碼及加密貨幣錢包,風險可沿套件依賴擴散至企業CI/CD系統。
2026年7月7日,iThome引述Socket調查指出,PolinRider已滲透NPM、Packagist、Go模組及Chrome Web Store的108個套件,發布162個惡意版本,活動仍持續。同日JFrog另揭露6款偽裝Rollup工具的NPM惡意套件;目前尚無受害人數或損失金額統計。
全部報導
3 篇原始報導馬克翻舊帳
這個事件的歷史脈絡北韓駭客假面試攻擊 以SVG藏惡意程式竊取加密錢包與開發者憑證
「Contagious Interview」是北韓背景駭客長期運作的社交工程行動,攻擊者假冒招募人員,以技術面試與程式測驗誘使軟體開發者下載遭植入的專案。此類攻擊特別危險,因開發者電腦常存有原始碼、雲端權限、瀏覽器憑證與加密貨幣錢包,可成為後續入侵企業的跳板。
Elastic Security Labs於2026年7月29日揭露最新手法:攻擊者把惡意程式拆分藏入多個SVG圖檔,待受害者執行專案後再重組載入。程式會竊取加密錢包資料、瀏覽器憑證與雲端設定,並安裝可遠端控制的後門;該機構未公布受害者人數或損失金額。
北韓駭客涉對NPM開源套件發動供應鏈攻擊鎖定加密貨幣
NPM 是 JavaScript 生態系核心套件庫,開發者常會間接引入 debug、chalk、axios 等函式庫;一旦維護者帳號遭接管,惡意更新便可沿相依鏈擴散。此次攻擊鎖定瀏覽器中的加密貨幣交易,企圖把收款地址替換成攻擊者錢包,凸顯開源信任鏈可被用來大規模竊資。
Amazon 與 Google 資安團隊最新分析將活動指向北韓關聯組織,並稱攻擊者先用冷門 typo-crypto 套件試水溫。2025年9月8日,debug、chalk 等18個套件遭植入惡意碼,合計每週下載約20億次;2026年3月31日,axios 兩個惡意版本上架約3小時,平時每週下載各逾1億與8,300萬次。
訂閱馬克雷達週報
每週五,本週最強訊號送進收件匣。隨時一鍵退訂。