Исследователи в области кибербезопасности обнаружили группу из 13 npm-пакетов, которые распространяют ранее не документированный JavaScript-стилер под кодовым названием WeaselBiscuit. Новое семейство вредоносного ПО, по данным OpenSourceMalware, имеет функциональные пересечения с двумя штаммами вредоносного ПО, связанными с кампанией Корейской Народно-Демократической Республики (КНДР) Contagious Interview: BeaverTail и OtterCookie. «Он меньше, легче и урезан, многие из более тяжелых функций полностью удалены», — сказал исследователь безопасности Пол Маккарти (он же 6mile). Список пакетов приведен ниже. «Это урезанный стилер, который заимствует несколько функций у BeaverTail и OtterCookie из КНДР, но он намного меньше и самодостаточен», — заявила Дженн Гил, соучредитель OpenSourceMalware, в заявлении, переданном The Hacker News. «Отсюда и название ‘WeaselBiscuit’, потому что ласка меньше выдры, а бисквиты, как мы можем утверждать, менее изысканны, чем печенье». BeaverTail — это название, присвоенное кроссплатформенному вредоносному ПО для кражи информации и загрузчику, управляемому северокорейскими злоумышленниками, стоящими за Contagious Interview, для таргетинга разработчиков ПО, ИТ-специалистов и пользователей криптовалют. Вредоносное ПО активно с конца 2022 года. С другой стороны, OtterCookie сочетает возможности кражи информации с функциональностью удаленного доступа, которая позволяет операторам выполнять команды на скомпрометированных хостах. Вредоносное ПО было впервые публично задокументировано NTT Security Holdings в декабре 2024 года. WeaselBiscuit примечателен своей простотой, отсутствием удаленного доступа, персистентности, кода для кражи криптовалютных кошельков и возможности доставки вторичных полезных нагрузок, таких как InvisibleFerret. Вместо этого он запускается через импорт npm, что заставляет загрузчик (“loader.js”) извлекать основное вредоносное ПО из хранилища Npoint и выполнять его непосредственно в памяти. После выполнения он разрешает свою конфигурацию командно-контрольных серверов (C2) из отдельного URL-адреса Npoint, профилирует скомпрометированный хост и собирает данные из хранилища расширений Chrome в Windows, macOS и Linux. На основании команд оператора, полученных с C2-сервера (“103.170.217[.]184:8787”), он также может записывать содержимое буфера обмена и нажатия клавиш на компьютерах с Windows. «Хотя это вредоносное ПО не имеет тех же функций кражи криптовалютных кошельков, что и его старшие братья, возможность кражи данных из хранилища расширений Chrome имеет финансовое значение: оно может раскрыть состояние кошелька или другие конфиденциальные данные, хранящиеся в расширении», — пояснил Маккарти. «Он оптом загружает каждый читаемый, непустой файл из каталога Local Extension Settings расширения — необработанное хранилище пар ключ/значение LevelDB». OpenSourceMalware подчеркнул, что, несмотря на «значительное пересечение с инструментами, связанными с Contagious Interview из КНДР», нет окончательных доказательств в виде инфраструктуры оператора, виктимологии, метаданных кампании или материалов подписи, чтобы однозначно приписать его Северной Корее. Другие сигналы, указывающие на Северную Корею, следующие: Если WeaselBiscuit окажется последним дополнением к арсеналу вредоносного ПО КНДР, это будет не первый случай, когда злоумышленники пытались объединить функции BeaverTail и OtterCookie. В октябре 2025 года Cisco Talos сообщила, что обнаружила npm-пакет под названием “node-nvm-ssh”, который «имел характеристики BeaverTail и OtterCookie, стирая грань между ними».
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Ravie Lakshmanan




