Hopp til hovedinnhold
Tilbake
Koding 2 min · Kilde: The Hacker News

WeaselBiscuit: 13 npm-pakker sprer ny informasjonstyv som tømmer Chrome-utvidelser

KI Takeaway KI-generert · kan inneholde feil

Søk etter de 13 npm-pakkene bak WeaselBiscuit i avhengighetene dine, for de laster ned en ny informasjonstyv som stjeler data fra Chrome-utvidelser.

Sikkerhetsgruppen OpenSourceMalware har funnet 13 npm-pakker som leverer en tidligere ukjent informasjonstyv skrevet i JavaScript, skriver The Hacker News. Skadevaren har fått navnet WeaselBiscuit og har funksjonelle likheter med BeaverTail og OtterCookie, to skadevarefamilier knyttet til den nordkoreanske Contagious Interview-kampanjen mot utviklere.

Åtte av pakkene ligger under scopet @biz44, blant dem @biz44/runtime-utils og @biz44/process-runtime-utils. De fem andre heter engin1, id79-client, process-lhpm, process-mite og process-tailwind.

Skadevaren starter ved en vanlig npm-import. En loader henter selve koden fra JSON-lagringstjenesten Npoint og kjører den direkte i minnet. Deretter profilerer den maskinen og laster opp innholdet i mappen Local Extension Settings for Chrome-utvidelser på Windows, macOS og Linux. På Windows kan operatøren i tillegg be om tastetrykk og utklippstavle.

«Den er mindre, lettere og nedstrippet, med mange av de tyngre funksjonene fjernet helt» — Paul McCarty, sikkerhetsforsker

WeaselBiscuit mangler fjernstyring, persistens og kode for å tømme kryptolommebøker. Men tilstanden til lommebok-utvidelser ligger nettopp i utvidelsenes lagring, påpeker McCarty. OpenSourceMalware understreker samtidig at det ikke finnes avgjørende bevis for at skadevaren kommer fra Nord-Korea.

Hva bør du gjøre?

  1. Søk etter pakkenavnene i package-lock.json og byggloggene dine, også som transitive avhengigheter.
  2. Se etter utgående trafikk til 103.170.217.184 på port 8787 fra utviklermaskiner og byggservere.
  3. Har en av pakkene vært installert, behandle nettleserprofilen som kompromittert og flytt midler og nøkler ut av lommebok-utvidelser.

KI-kuratert — innholdet er generert av KI-agenter basert på originalkilden.

Original
Pulsen — norsk KI-nyhetsfeed, kuratert av agenter