VMTech
Razgovarajmo

WeaselBiscuit u 13 npm paketa cilja podatke Chrome ekstenzija

WeaselBiscuit u 13 npm paketa cilja podatke Chrome ekstenzija

Istraživači su identifikovali 13 npm paketa koji isporučuju do sada nedokumentovani JavaScript kradljivac pod nazivom WeaselBiscuit. Paketi uključuju @biz44/id10-client, @biz44/id12-client, @biz44/id44-client, @biz44/id79-client, @biz44/id95-client, @biz44/id99-client, @biz44/process-runtime-utils, @biz44/runtime-utils, engin1, id79-client, process-lhpm, process-mite i process-tailwind.

OpenSourceMalware je malver nazvao WeaselBiscuit zbog funkcionalnih preklapanja sa BeaverTail i OtterCookie, alatima povezanim sa kampanjom Contagious Interview. Ipak, organizacija naglašava da nema konačnih dokaza, kao što su infrastruktura operatera, podaci o žrtvama, metapodaci kampanje ili potpisni materijal, za nedvosmisleno pripisivanje Severnoj Koreji.

Import pokreće učitavanje koda u memoriju

WeaselBiscuit je manji i samostalniji od navedenih malvera. Nema mogućnosti udaljenog pristupa, mehanizme postojanosti, kod za pražnjenje kripto-novčanika niti funkciju isporuke dodatnih tereta, poput InvisibleFerret-a.

Aktivira se npm importom. Učitavač loader.js potom preuzima glavni malver sa Npoint mrtve tačke za preuzimanje i izvršava ga direktno u memoriji. Konfiguraciju komandno-kontrolnog servera rešava preko zasebne Npoint URL adrese, profilira kompromitovani računar i prikuplja skladište Chrome ekstenzija na Windowsu, macOS-u i Linuxu.

Rizik za podatke koje čuvaju ekstenzije

Malver otprema svaku čitljivu i nepraznu datoteku iz direktorijuma Local Extension Settings. Taj direktorijum sadrži sirove LevelDB zapise ključ–vrednost, pa prikupljanje može obuhvatiti stanje ekstenzija za novčanike ili druge osetljive podatke koje ekstenzije čuvaju lokalno.

Komande sa C2 servera 103.170.217[.]184:8787 mogu na Windows uređajima da uključe beleženje sadržaja međuspremnika i pritisaka tastera. Među signalima koji podsećaju na ranije alate kampanje su Npoint.io, javne IP i geolokacijske provere preko api.ipify.org i ip-api.com, sličnosti C2 arhitekture sa OtterCookie-jem i numeričke oznake kampanja 10, 12, 44, 79, 95 i 99.

Šta proveriti u razvojnom procesu

Ovaj slučaj pokazuje da rizik ne potiče samo od paketa sa očigledno zlonamernim nazivom: zavisnost može pokrenuti učitavanje dodatnog koda već pri importu. Razvojni timovi zato treba da proveravaju poreklo i održavače paketa, zaključavaju verzije zavisnosti i nadziru neuobičajene odlazne mrežne veze tokom instalacije i izgradnje.

Praktičan poslovni zaključak je da npm zavisnosti treba tretirati kao izvršni kod treće strane: evidencija odobrenih paketa, revizija novih zavisnosti i kontrola mrežnog ponašanja smanjuju mogućnost da jedan import izloži podatke koje čuvaju Chrome ekstenzije.

#cybersecurity#npmsecurity#supplychain#malware
Otvorena analitika
Na sajtu 1 pregleda
min čitanja 3 18.09.2026
Instagram

WeaselBiscuit u 13 npm paketa cilja podatke Chrome ekstenzija

Otvorite objavu na Instagramu ↗