Исследователи кибербезопасности обнаружили кластер из 13 пакетов npm, которые, как выяснилось, доставляют ранее недокументированный похититель JavaScript под кодовым названием WeaselBiscuit. Новое семейство вредоносных программ, согласно OpenSourceMalware, демонстрирует функциональное совпадение с двумя штаммами вредоносного ПО, связанными с кампанией «Заразительные интервью» в Корейской Народно-Демократической Республике (КНДР): BeaverTail и Новое семейство вредоносных программ, согласно OpenSourceMalware, демонстрирует функциональное совпадение с двумя штаммами вредоносного ПО, связанными с кампанией «Заразное интервью» в Корейской Народно-Демократической Республике (КНДР): BeaverTail и OtterCookie. «Он меньше, легче и урезан, многие тяжелые функции полностью удалены», — сказал исследователь безопасности Пол Маккарти (он же 6mile). «Это урезанный вор, который заимствует некоторые функции у северокорейских BeaverTail и OtterCookie, но он намного меньше и самодостаточен», — заявила Дженн Гайл, соучредитель OpenSourceMalware, в заявлении, опубликованном The Hacker News. «Отсюда и название «WeaselBiscuit», потому что ласка меньше выдры, и мы можем утверждать, что печенье менее изысканное, чем печенье». BeaverTail — это название, присвоенное кроссплатформенному вредоносному ПО и загрузчику для кражи информации, которым управляют северокорейские злоумышленники, стоящие за Contagious Interview, и нацеленные на разработчиков программного обеспечения, ИТ-специалистов и пользователей криптовалют. Вредоносная программа активна как минимум с конца 2022 года. С другой стороны, OtterCookie сочетает в себе возможности кражи информации с функцией удаленного доступа, которая позволяет операторам выполнять команды на скомпрометированных хостах. Вредоносная программа была впервые публично задокументирована NTT Security Holdings в декабре 2024 года. WeaselBiscuit примечателен своей простотой, отсутствием удаленного доступа, постоянства, кода, опустошающего криптовалютный кошелек, и способности доставлять вторичные полезные нагрузки, такие как InvisibleFerret. Вместо этого он запускается через импорт npm, в результате чего загрузчик («loader.js») извлекает основное вредоносное ПО из тупика Npoint и выполняет его непосредственно в памяти.
Источник: The Hacker News — https://thehackernews.com/2026/09/weaselbiscuit-stealer-spreads-via-13.html
Комментарии