WeaselBiscuit Stealer распространяется через пакеты 13 npm, чтобы получить доступ к хранилищу расширений Chrome

Исследователи кибербезопасности обнаружили кластер из 13 пакетов npm, которые, как выяснилось, доставляют ранее недокументированный похититель JavaScript под кодовым названием WeaselBiscuit. Новое семейство вредоносных программ, согласно OpenSourceMalware, демонстрирует функциональное совпадение с двумя штаммами вредоносного ПО, связанными с кампанией «Заразительные интервью» в Корейской Народно-Демократической Республике (КНДР): BeaverTail и Новое семейство вредоносных программ, согласно OpenSourceMalware, демонстрирует функциональное совпадение с двумя штаммами вредоносного ПО, связанными с кампанией «Заразное интервью» в Корейской Народно-Демократической Республике (КНДР): BeaverTail и OtterCookie. «Он меньше, легче и урезан, многие тяжелые функции полностью удалены», — сказал исследователь безопасности Пол Маккарти (он же 6mile). «Это урезанный вор, который заимствует некоторые функции у северокорейских BeaverTail и OtterCookie, но он намного меньше и самодостаточен», — заявила Дженн Гайл, соучредитель OpenSourceMalware, в заявлении, опубликованном The Hacker News. «Отсюда и название «WeaselBiscuit», потому что ласка меньше выдры, и мы можем утверждать, что печенье менее изысканное, чем печенье». BeaverTail — это название, присвоенное кроссплатформенному вредоносному ПО и загрузчику для кражи информации, которым управляют северокорейские злоумышленники, стоящие за Contagious Interview, и нацеленные на разработчиков программного обеспечения, ИТ-специалистов и пользователей криптовалют. Вредоносная программа активна как минимум с конца 2022 года. С другой стороны, OtterCookie сочетает в себе возможности кражи информации с функцией удаленного доступа, которая позволяет операторам выполнять команды на скомпрометированных хостах. Вредоносная программа была впервые публично задокументирована NTT Security Holdings в декабре 2024 года. WeaselBiscuit примечателен своей простотой, отсутствием удаленного доступа, постоянства, кода, опустошающего криптовалютный кошелек, и способности доставлять вторичные полезные нагрузки, такие как InvisibleFerret. Вместо этого он запускается через импорт npm, в результате чего загрузчик («loader.js») извлекает основное вредоносное ПО из тупика Npoint и выполняет его непосредственно в памяти.


Источник: The Hacker News — https://thehackernews.com/2026/09/weaselbiscuit-stealer-spreads-via-13.html

Комментарии