كشفت تقارير أمنية حديثة أن جهات تهديد مرتبطة بحملة Contagious Interview الكورية الشمالية نشرت أكثر من 108 حزمة خبيثة وإضافات للمتصفحات عبر منصات متعددة مثل npm وPackagist وGo وGoogle Chrome، وذلك ضمن نشاط مستمر يُعرف باسم PolinRider. هذه الحملة تمثل امتداداً لأساليب التجنيد المزيفة التي تستهدف مطوري البرمجيات والعاملين في قطاع العملات الرقمية عبر مقابلات عمل وهمية.
تفاصيل الحملة وأدواتها
وفقاً لتحليل باحثي شركة Socket، بلغ عدد الإصدارات الخبيثة 162 إصداراً موزعة على مكتبات npm وحزم Composer ووحدات Go وإضافة واحدة لمتصفح Chrome. يعتمد المهاجمون على اختراق حسابات المشرفين أو استغلال طرق استعادة الحسابات مثل الاستيلاء على النطاقات المنتهية، ثم يقومون بنشر نسخ معدلة من الحزم الشرعية تتضمن تعليمات ضارة. الحملة التي بدأت منذ عام 2023 تستغل منصات مثل LinkedIn وGitHub ومواقع العمل الحر، حيث يتظاهر المهاجمون بأنهم مجندون أو شركاء محتملون مستخدمين شركات وهمية وملفات شخصية مولدة بالذكاء الاصطناعي لبناء الثقة قبل تمرير البرمجيات الخبيثة.
تقنيات الاختراق المستخدمة
أظهرت تقارير فريق OpenSourceMalware أن الحملة تمكنت حتى أبريل 2026 من اختراق 1,951 مستودعاً عاماً على GitHub تعود إلى أكثر من 1,047 مالكاً مختلفاً. كما اندمجت مع مجموعة أخرى تُعرف باسم TaskJacker التي تزرع ملفات مهام خبيثة في بيئة VS Code، بحيث يتم تشغيل التعليمات الضارة تلقائياً عند فتح المشروع. البرمجيات الخبيثة تقوم بالبحث عن ملفات إعداد شائعة، ثم تضيف إليها شيفرات جافاسكريبت ضارة. كما يستخدم المهاجمون سكربتات Batch على نظام ويندوز لتعديل آخر التزام (commit) وإخفاء مصدر التغييرات، مع توقع استخدام أدوات مشابهة لإعادة كتابة تاريخ Git على أنظمة لينكس وmacOS.
سلاسل العدوى والبرمجيات الضارة
في الموجة الأخيرة، يعمل الحمولة الخبيثة كـ JavaScript loader يتصل ببنى تحتية بلوك تشين مثل TRON وAptos وBNB Smart Chain لجلب حمولة مشفرة ثانية تتضمن برمجيات DEV#POPPER RAT وOmniStealer. هذه البرمجيات قادرة على سرقة البيانات والتحكم عن بُعد بالأجهزة المصابة. كما أظهرت تقارير JFrog أن بعض الحزم الخبيثة تنكرت كأدوات Rollup polyfill لتسهيل الوصول عن بُعد وسرقة البيانات، بينما اعتمدت أخرى على ملفات خطوط مزيفة (Fake Font) لإخفاء الشيفرات الضارة.
توصيات الحماية للمطورين
ينصح الخبراء المطورين الذين قاموا بتثبيت هذه الحزم باعتبار بيئتهم مخترقة بالكامل، واتخاذ إجراءات عاجلة تشمل:
- إزالة الإصدارات المصابة وإعادة البناء من ملفات Lock نظيفة.
- تدوير المفاتيح والأسرار المكشوفة من أجهزة آمنة.
- مراجعة سجلات النشاط في المستودعات وملفات المهام في VS Code.
- التدقيق في أي تغييرات مشبوهة لملفات الإعداد.
هذه الحملة تؤكد أن قراصنة كوريا الشمالية يواصلون تطوير أساليبهم لاستهداف مطوري البرمجيات وسلاسل التوريد المفتوحة المصدر، معتمدين على مزيج من الهندسة الاجتماعية والتقنيات البرمجية المتقدمة لنشر برمجياتهم الخبيثة.





























