ΑρχικήSecurityΤο WeaselBiscuit Stealer διανέμεται μέσω 13 κακόβουλων npm πακέτων

Το WeaselBiscuit Stealer διανέμεται μέσω 13 κακόβουλων npm πακέτων

Το WeaselBiscuit, ένα νέο JavaScript stealer, εντοπίστηκε από ερευνητές κυβερνοασφάλειας και διαδίδεται μέσω 13 κακόβουλων npm πακέτων με στόχο την υποκλοπή δεδομένων από αποθηκευτικούς χώρους επεκτάσεων του Chrome. Το νέο κακόβουλο λογισμικό παρουσιάζει σημαντικές λειτουργικές ομοιότητες με δύο γνωστά εργαλεία που συνδέονται με την εκστρατεία Contagious Interview της Βόρειας Κορέας: το BeaverTail και το OtterCookie. Η ανακάλυψη αυτή ανησυχεί ιδιαίτερα την κοινότητα κυβερνοασφάλειας, καθώς στοχεύει απευθείας προγραμματιστές λογισμικού και χρήστες κρυπτονομισμάτων.

WeaselBiscuit stealer κακόβουλα npm πακέτα Chrome extensions DPRK

Τα ονόματα των πακέτων παρατίθενται παρακάτω –

  • @biz44/id10-client
  • @biz44/id12-client
  • @biz44/id44-client
  • @biz44/id79-client
  • @biz44/id95-client
  • @biz44/id99-client
  • @biz44/process-runtime-utils
  • @biz44/runtime-utils
  • engin1
  • id79-client
  • process-lhpm
  • process-mite
  • process-tailwind

Σύμφωνα με την ομάδα OpenSourceMalware, το WeaselBiscuit είναι ένα «ελαφρύτερο» και πιο συμπαγές εργαλείο σε σχέση με τα «αδέλφια» του. Η ερευνήτρια Jenn Gile, συνιδρύτρια της OpenSourceMalware, εξήγησε χαρακτηριστικά: «Είναι ένα stripped-down stealer που δανείζεται αρκετές λειτουργίες από το BeaverTail και το OtterCookie της DPRK, αλλά είναι πολύ μικρότερο και αυτόνομο». Ο ερευνητής ασφάλειας Paul McCarty (γνωστός και ως 6mile) πρόσθεσε ότι το κακόβουλο λογισμικό είναι «μικρότερο, ελαφρύτερο και απογυμνωμένο, με πολλές από τις βαρύτερες λειτουργίες να έχουν αφαιρεθεί εντελώς».

Το BeaverTail είναι ένα cross-platform infostealer και downloader που χρησιμοποιείται από Βορειοκορεάτες threat actors για να στοχεύουν προγραμματιστές λογισμικού, επαγγελματίες πληροφορικής και χρήστες κρυπτονομισμάτων. Το κακόβουλο λογισμικό δραστηριοποιείται τουλάχιστον από τα τέλη του 2022. Από την άλλη πλευρά, το OtterCookie συνδυάζει δυνατότητες υποκλοπής πληροφοριών με λειτουργικότητα απομακρυσμένης πρόσβασης, επιτρέποντας στους χειριστές να εκτελούν εντολές σε παραβιασμένα συστήματα. Το κακόβουλο αυτό λογισμικό τεκμηριώθηκε δημόσια για πρώτη φορά από την NTT Security Holdings τον Δεκέμβριο του 2024.

Δείτε επίσης: PhantomRaven: Το npm Stealer φτιάχτηκε με AI από bug bounty hunter

Πώς λειτουργεί το WeaselBiscuit Stealer τεχνικά

Το WeaselBiscuit ξεχωρίζει για την απλότητά του. Δεν διαθέτει δυνατότητες απομακρυσμένης πρόσβασης, μηχανισμούς persistence, κώδικα για άδειασμα crypto wallets, ούτε την ικανότητα να παραδίδει δευτερεύοντα payloads όπως το InvisibleFerret. Αντίθετα, ενεργοποιείται μέσω ενός npm import, το οποίο προκαλεί τον loader (loader.js) να τραβήξει το κύριο κακόβουλο λογισμικό από ένα Npoint dead drop και να το εκτελέσει απευθείας στη μνήμη, αποφεύγοντας έτσι την ανίχνευση από παραδοσιακά antivirus εργαλεία.

WeaselBiscuit - SecNews.gr

Κατά την εκτέλεσή του, το WeaselBiscuit κάνει resolving τη διαμόρφωση C2 (Command and Control) από ξεχωριστό Npoint URL, δημιουργεί προφίλ του παραβιασμένου συστήματος και συλλέγει αποθηκευτικό χώρο επεκτάσεων του Chrome σε Windows, macOS και Linux. Με βάση τις εντολές που λαμβάνει από τον διακομιστή C2 (103.170.217[.]184:8787), μπορεί επίσης να καταγράφει περιεχόμενο του clipboard και πληκτρολογήσεις (keystrokes) σε μηχανήματα Windows. Η χρήση του Npoint.io — μιας ελαφριάς online υπηρεσίας αποθήκευσης JSON — είχε ήδη επισημανθεί από την NVISO τον Νοέμβριο του 2025 σε σχέση με την εκστρατεία Contagious Interview.

Ιδιαίτερα ανησυχητική είναι η δυνατότητα του WeaselBiscuit να υποκλέπτει δεδομένα από τον αποθηκευτικό χώρο επεκτάσεων του Chrome. Όπως εξήγησε ο McCarty: «Αν και αυτό το κακόβουλο λογισμικό δεν διαθέτει τις ίδιες λειτουργίες κλοπής crypto wallet με τα μεγαλύτερα αδέλφια του, η δυνατότητα Chrome extension-storage είναι οικονομικά σχετική: μπορεί να εκθέσει το wallet-extension state ή άλλα ευαίσθητα δεδομένα που διατηρούνται σε επεκτάσεις. Ανεβάζει κάθε αναγνώσιμο, nonempty file κάτω από τον κατάλογο Local Extension Settings της επέκτασης — ένα ακατέργαστο LevelDB key/value store».

WeaselBiscuit και η σύνδεση με τη Βόρεια Κορέα

Η OpenSourceMalware τόνισε ότι παρά τη «σημαντική επικάλυψη με εργαλεία που συνδέονται με την εκστρατεία Contagious Interview της DPRK», δεν υπάρχουν οριστικά στοιχεία σε επίπεδο υποδομής χειριστή, θυματολογίας, μεταδεδομένων εκστρατείας ή υλικού υπογραφής για να αποδοθεί οριστικά στη Βόρεια Κορέα. Ωστόσο, υπάρχουν αρκετά σημάδια που παραπέμπουν σε Βορειοκορεάτες threat actors.

Δείτε επίσης: Το ‘ClickLock Stealer’ παρακάμπτει την ασφάλεια του macOS

Μεταξύ των ενδείξεων που συνδέουν το WeaselBiscuit με τη Βόρεια Κορέα περιλαμβάνονται: η χρήση του Npoint.io για αποθήκευση dead drop — μια τακτική που έχει συνδεθεί με την εκστρατεία Contagious Interview — η χρήση ένθετης αναζήτησης δημόσιας IP και γεωτοποθεσίας μέσω api.ipify.org και ip-api.com, ομοιότητες στην αρχιτεκτονική C2 που επικαλύπτονται με το OtterCookie, καθώς και η χρήση αριθμητικού campaign ID (10, 12, 44, 79, 95, 99).

CVE-2026-85046 Google Chrome zero-day ευπάθεια V8

Αξίζει να σημειωθεί ότι αν το WeaselBiscuit αποδειχθεί η τελευταία προσθήκη στο οπλοστάσιο malware της DPRK, δεν θα ήταν η πρώτη φορά που οι threat actors επιχείρησαν να συγχωνεύσουν τα χαρακτηριστικά του BeaverTail και του OtterCookie. Τον Οκτώβριο του 2025, η Cisco Talos εντόπισε ένα npm πακέτο με το όνομα node-nvm-ssh που «είχε χαρακτηριστικά τόσο του BeaverTail όσο και του OtterCookie, θολώνοντας τη διάκριση μεταξύ των δύο».

Πώς να προστατευτείτε από το WeaselBiscuit και παρόμοια threats

Η ανακάλυψη του WeaselBiscuit υπογραμμίζει τη σημασία της ασφάλειας στην αλυσίδα εφοδιασμού λογισμικού (software supply chain security). Οι προγραμματιστές και οι οργανισμοί που χρησιμοποιούν npm πακέτα πρέπει να είναι ιδιαίτερα προσεκτικοί. Συγκεκριμένα, συνιστάται η χρήση εργαλείων dependency scanning πριν από την εγκατάσταση οποιουδήποτε πακέτου, ο έλεγχος της φήμης και του ιστορικού των πακέτων στο npm registry, καθώς και η εφαρμογή αρχής ελάχιστων δικαιωμάτων στα περιβάλλοντα ανάπτυξης.

Δείτε επίσης: ACR Stealer: Νέες καμπάνιες κλέβουν tokens και αρχεία Microsoft 365

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Επιπλέον, οι χρήστες που χρησιμοποιούν επεκτάσεις Chrome για τη διαχείριση crypto wallets ή άλλων ευαίσθητων δεδομένων πρέπει να γνωρίζουν ότι ο αποθηκευτικός χώρος αυτών των επεκτάσεων (Local Extension Settings) αποτελεί πλέον στόχο για κακόβουλο λογισμικό. Η χρήση hardware wallets αντί για software wallets, η τακτική αλλαγή κωδικών πρόσβασης και η ενεργοποίηση multi-factor authentication (MFA) σε όλους τους λογαριασμούς αποτελούν βασικά μέτρα προστασίας. Οι οργανισμοί θα πρέπει επίσης να εφαρμόζουν network monitoring για να εντοπίζουν ύποπτες επικοινωνίες με γνωστές C2 διευθύνσεις.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS