Beveiligingsonderzoekers hebben een cluster van dertien npm-pakketten ontdekt die een nog niet eerder gedocumenteerde JavaScript-stealer verspreiden, gedoopt WeaselBiscuit. De pakketten opereren grotendeels onder de naamruimte @biz44, met namen als id10-client, id44-client en process-runtime-utils, aangevuld met losse pakketten als engin1, process-lhpm en process-mite.
Dat meldt onderzoeksplatform OpenSourceMalware, onder leiding van onderzoeker Paul McCarty. Volgens de bevindingen richt WeaselBiscuit zich vooral op de opslag van Chrome-extensies. De malware doorzoekt de map Local Extension Settings en uploadt daaruit elk leesbaar, niet-leeg bestand, zonder onderscheid te maken. Daardoor kan gevoelige informatie uit wallet-extensies en andere browserplugins in verkeerde handen vallen. Op Windows-systemen legt de stealer bovendien klembordinhoud en toetsaanslagen vast.
Wat WeaselBiscuit extra interessant maakt, is de overlap met tooling die wordt toegeschreven aan Noord-Korea. Onderzoekers zien functionele gelijkenissen met BeaverTail en OtterCookie, twee malwarefamilies die worden ingezet in de zogeheten Contagious Interview-campagne. Daarbij doen aanvallers zich voor als recruiters en lokken ze ontwikkelaars met nepvacatures naar besmette codeprojecten. Ook het gebruik van Npoint.io en een vergelijkbare command-and-control-opzet wijst in die richting, al benadrukken de onderzoekers dat er geen sluitend bewijs is voor een directe Noord-Koreaanse link.
Het aantal downloads van de pakketten is niet bekendgemaakt en het is onduidelijk of npm ze inmiddels heeft verwijderd.
Voor Nederlandse ontwikkelaars blijft de les actueel: controleer voor installatie altijd de uitgever en het downloadaantal van een pakket, zet geautomatiseerde scanners zoals Socket of npm audit in binnen de CI-pipeline en wees extra alert bij pakketten die zich voordoen als interne of testtools. Beperk daarnaast de rechten van browserextensies en bewaar nooit onnodig gevoelige gegevens in extensieopslag.
Bron: The Hacker News
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.