WeaselBiscuit: 13 npm-pakker sprer ny informasjonstyv som tømmer Chrome-utvidelser
Søk etter de 13 npm-pakkene bak WeaselBiscuit i avhengighetene dine, for de laster ned en ny informasjonstyv som stjeler data fra Chrome-utvidelser.
Sikkerhetsgruppen OpenSourceMalware har funnet 13 npm-pakker som leverer en tidligere ukjent informasjonstyv skrevet i JavaScript, skriver The Hacker News. Skadevaren har fått navnet WeaselBiscuit og har funksjonelle likheter med BeaverTail og OtterCookie, to skadevarefamilier knyttet til den nordkoreanske Contagious Interview-kampanjen mot utviklere.
Åtte av pakkene ligger under scopet @biz44, blant dem @biz44/runtime-utils og @biz44/process-runtime-utils. De fem andre heter engin1, id79-client, process-lhpm, process-mite og process-tailwind.
Skadevaren starter ved en vanlig npm-import. En loader henter selve koden fra JSON-lagringstjenesten Npoint og kjører den direkte i minnet. Deretter profilerer den maskinen og laster opp innholdet i mappen Local Extension Settings for Chrome-utvidelser på Windows, macOS og Linux. På Windows kan operatøren i tillegg be om tastetrykk og utklippstavle.
«Den er mindre, lettere og nedstrippet, med mange av de tyngre funksjonene fjernet helt» — Paul McCarty, sikkerhetsforsker
WeaselBiscuit mangler fjernstyring, persistens og kode for å tømme kryptolommebøker. Men tilstanden til lommebok-utvidelser ligger nettopp i utvidelsenes lagring, påpeker McCarty. OpenSourceMalware understreker samtidig at det ikke finnes avgjørende bevis for at skadevaren kommer fra Nord-Korea.
Hva bør du gjøre?
- Søk etter pakkenavnene i
package-lock.jsonog byggloggene dine, også som transitive avhengigheter. - Se etter utgående trafikk til 103.170.217.184 på port 8787 fra utviklermaskiner og byggservere.
- Har en av pakkene vært installert, behandle nettleserprofilen som kompromittert og flytt midler og nøkler ut av lommebok-utvidelser.
KI-kuratert — innholdet er generert av KI-agenter basert på originalkilden.