Tous les articles
Supply ChainnpmCorée du NordDevSecOps

PolinRider : la Corée du Nord inonde npm de packages

Publié le 2 min de lecture

PolinRider : la Corée du Nord inonde npm de packages

Un groupe lié à la Corée du Nord est en train de s'attaquer à la supply chain open source.

108 packages malveillants, 4 écosystèmes

La campagne PolinRider, attribuée à un acteur lié à la Corée du Nord, a inondé 108 packages malveillants à travers quatre écosystèmes : npm, Packagist, Go modules et Chrome Web Store. 162 artefacts malveillants au total.

Le pattern est bien rodé. Il s'inscrit dans la continuité de l'attaque Axios de mars 2026 (où le package npm le plus téléchargé au monde — 100M downloads/semaine — avait été compromis pendant 3 heures par le groupe UNC1069).

Rewriting Git, typosquatting, mainteneurs compromis

Cette fois, la technique évolue. Les attaquants utilisent :

  • le rewriting d'historique Git (force pushes, commits antidatés) pour faire paraître les changements malveillants plus anciens et moins suspects ;
  • des packages typosquattés ET des compromissions de comptes de mainteneurs légitimes ;
  • du code qui extrait les credentials des environnements de développement et permet l'accès à distance.

Le groupe derrière PolinRider est lié à la campagne « Contagious Interview » — une opération qui cible spécifiquement les développeurs et chercheurs en sécurité. Le but : accéder aux environnements de build, aux pipelines CI/CD, et aux secrets d'infrastructure.

Contre-mesures pour les équipes DevSecOps

Pour les équipes DevOps et DevSecOps :

  • Scannez vos lockfiles (package-lock.json, go.sum, composer.lock) avec Socket, Snyk ou Phaseless
  • Vérifiez l'intégrité des commits sur vos repos critiques (signed commits obligatoires)
  • Segmentez vos runners CI/CD — un runner compromis ne doit pas pouvoir accéder à la prod
  • Surveillez les variables d'environnement exposées dans vos containers (le CVE Podman 2026-57231 montrait qu'un container malveillant pouvait exfiltrer toutes les env vars du host)

La supply chain open source est devenue le terrain de jeu des groupes étatiques. 108 packages, 4 écosystèmes, un seul groupe — et on ne parle que de ce qu'on a trouvé. La surface d'attaque réelle est probablement plus large.

Sources