WeaselBiscuit se propaga a través de 13 paquetes npm para robar el almacenamiento de extensiones de Chrome
Un nuevo stealer, llamado WeaselBiscuit, se distribuye mediante 13 paquetes npm y extrae datos de la carpeta Local Extension Settings de Chrome en Windows, macOS y Linux.

WeaselBiscuit, un stealer de JavaScript descubierto por investigadores de OpenSourceMalware, se propaga mediante 13 paquetes npm que se llaman a sí mismos “@biz44/id10-client”, “@biz44/id12-client”, “@biz44/id44-client”, “@biz44/id79-client”, “@biz44/id95-client”, “@biz44/id99-client”, “@biz44/process-runtime-utils”, “@biz44/runtime-utils”, “engin1 id79-client”, “process-lhpm”, “process-mite” y “process-tailwind”. Al importarse, el loader.js descarga el payload principal de un Npoint dead drop y lo ejecuta en memoria. El malware luego resuelve su configuración C2 desde otro URL de Npoint, profila el host y recolecta todas las bases de datos LevelDB que se encuentran bajo la carpeta Local Extension Settings de cada extensión instalada. En sistemas Windows también puede registrar el portapapeles y pulsaciones de teclado.
WeaselBiscuit es una versión reducida de las familias BeaverTail y OtterCookie, que pertenecen a la campaña Contagious Interview de la República Popular Democrática de Corea. La nueva variante no incluye wallet‑stealer, persistencia ni carga secundaria; su objetivo principal es extraer datos sensibles de extensiones, como el estado de carteras de criptomonedas.
Aunque comparte varios rasgos de infraestructura con las piezas nortecoreanas, OpenSourceMalware no ha encontrado evidencia concluyente de autoría. Señala el uso de Npoint.io, consultas a api.ipify.org e ip‑api.com y un esquema de ID numéricos similares a PolinRider como posibles indicios.
Para saber más sobre la relación con malware de Corea del Norte, consulta la nota de seguridad de GitLab o el blog de OpenSourceMalware.
