Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

WeaselBiscuit Stealer се шири преку 13 npm пакети за да краде податоци од складиштето на Chrome екстензиите

Истражувачите за сајбер-безбедност открија кластер од 13 npm пакети за кои е утврдено дека испорачуваат претходно недокументиран JavaScript крадец на информации, со кодно име WeaselBiscuit.

Според OpenSourceMalware, оваа нова фамилија на малициозен софтвер покажува функционални сличности со две фамилии на малвер поврзани со кампањата Contagious Interview на Северна Кореја (DPRK): BeaverTail и OtterCookie.

„Тој е помал, полесен и поедноставен, при што многу од посложените функции се целосно отстранети“, изјави безбедносниот истражувач Paul McCarty (познат како 6mile).

Имињата на пакетите се:

  • @biz44/id10-client
  • @biz44/id12-client
  • @biz44/id44-client
  • @biz44/id79-client
  • @biz44/id95-client
  • @biz44/id99-client
  • @biz44/process-runtime-utils
  • @biz44/runtime-utils
  • engin1
  • id79-client
  • process-lhpm
  • process-mite
  • process-tailwind

„Ова е поедноставен крадец на информации кој позајмува неколку функции од севернокорејските BeaverTail и OtterCookie, но е многу помал и самостоен“, изјави Jenn Gile, коосновачка на OpenSourceMalware, во изјава споделена со The Hacker News.

„Оттука доаѓа името „WeaselBiscuit“, бидејќи ласица (weasel) е помала од видра (otter), а може да се каже дека бисквитите (biscuits) се помалку луксузни од колачињата (cookies).“

BeaverTail е назив за крос-платформски малвер за крадење информации и преземање дополнителен малициозен софтвер (downloader), управуван од севернокорејски актери за сајбер-закани кои стојат зад кампањата Contagious Interview. Кампањата ги таргетира програмерите, ИТ професионалците и корисниците на криптовалути. Малверот е активен најмалку од крајот на 2022 година.

Од друга страна, OtterCookie ги комбинира можностите за крадење информации со функционалност за далечински пристап, која им овозможува на операторите да извршуваат команди на компромитираните системи. Малверот за првпат беше јавно документиран од NTT Security Holdings во декември 2024 година.

WeaselBiscuit е значаен поради својата едноставност, бидејќи нема функционалности за далечински пристап, механизми за одржување на постојан пристап (persistence), код за празнење на крипто-валутни паричници или можност за испорачување дополнителни payload-и како InvisibleFerret.

Наместо тоа, неговото активирање се врши преку npm import, што предизвикува loader-от (loader.js) да го преземе главниот малициозен софтвер од Npoint dead drop и директно да го изврши во меморијата.

По извршувањето, малициозниот софтвер ја презема својата C2 конфигурација од одделна Npoint URL-адреса, го профилира компромитираниот уред и собира податоци од складиштето на Chrome екстензиите на Windows, macOS и Linux.

Врз основа на командите од операторот добиени од C2 серверот (103.170.217[.]184:8787), тој може да ги снима и содржините на clipboard-от и притискањата на тастатурата (keystrokes) на Windows машините.

„Иако овој малициозен софтвер ги нема истите функции за крадење крипто-паричници како неговите поголеми ‘браќа’, можноста за пристап до складиштето на Chrome екстензиите е финансиски релевантна: може да открие состојба на екстензии за крипто-паричници или други чувствителни податоци што ги чуваат екстензиите“, објасни McCarty.

„Тој ги испраќа сите читливи и непразни датотеки од директориумот Local Extension Settings на екстензиите – необработено LevelDB key/value складиште – во целост.“

OpenSourceMalware нагласи дека, и покрај „значајното преклопување со алатките поврзани со севернокорејската кампања Contagious Interview“, нема дефинитивни докази во однос на инфраструктурата на операторот, жртвите, метаподатоците на кампањата или материјалите за потпишување, со кои со сигурност би можел да се припише малверот на Северна Кореја.

Други показатели во начинот на работа (tradecraft) кои упатуваат кон Северна Кореја се:

  • Користењето на Npoint.io, лесна онлајн услуга за складирање JSON. Овој аспект беше означен од NVISO во ноември 2025 година во врска со кампањата Contagious Interview.
  • Користењето на вгнездени проверки на јавната IP адреса и геолокацијата преку api.ipify.org и ip-api.com.
  • Сличности во C2 архитектурата кои се преклопуваат со OtterCookie.
  • Користењето нумерички ID на кампањата (10, 12, 44, 79, 95, 99) за означување на секоја инсталација, слично на начинот на кој тоа го прави PolinRider.

Доколку се покаже дека WeaselBiscuit навистина е најновото дополнување на арсеналот на малвери на Северна Кореја, ова нема да биде првпат актерите за сајбер-закани да се обидат да ги спојат функционалностите на BeaverTail и OtterCookie.

Во октомври 2025 година, Cisco Talos соопшти дека идентификувал npm пакет наречен „node-nvm-ssh“, кој „имал карактеристики и на BeaverTail и на OtterCookie, замаглувајќи ја разликата помеѓу двата малвери“.

Извори:

  • The Hacker News – WeaselBiscuit Stealer Spreads via 13 npm Packages to Harvest Chrome Extension Storage The Hacker News