WeaselBiscuit macht npm-Imports zum Datendiebstahlkanal für Chrome-Erweiterungen

13 npm-Pakete verbreiten WeaselBiscuit-Stealer: Loader lädt Payload via Npoint und stiehlt Chrome-Erweiterungsdaten, Clipboard und Keystrokes.

Von künstlicher Intelligenz erzeugter Text, ohne menschliche Überprüfung veröffentlicht. KI-Transparenz

WeaselBiscuit macht npm-Imports zum Datendiebstahlkanal für Chrome-Erweiterungen
Malware

Illustration mit KI erzeugt

Dreizehn Pakete liefern einen bislang undokumentierten Stealer

Cybersicherheitsforscher haben kürzlich 13 npm-Pakete identifiziert, die WeaselBiscuit einsetzen – einen bislang undokumentierten JavaScript-Information-Stealer, der es auf Daten von Chrome-Erweiterungen abgesehen hat.

Betroffen sind folgende Pakete:

  • @biz44/id10-client
  • @biz44/id12-client
  • @biz44/id44-client
  • @biz44/id79-client
  • @biz44/id95-client
  • @biz44/id99-client
  • @biz44/process-runtime-utils
  • @biz44/runtime-utils
  • engin1
  • id79-client
  • process-lhpm
  • process-mite
  • process-tailwind

Der Schadcode wird aktiviert, sobald ein betroffenes Paket importiert wird. Dadurch ist die Kampagne nicht nur für Entwickler relevant, die lokal unbekannte Tools ausführen, sondern auch für Unternehmen, deren automatisierte Build-Systeme npm-Abhängigkeiten installieren und ausführen.

Die exakten Versionen der schädlichen Pakete wurden nicht veröffentlicht. Ebenfalls unbekannt ist, ob alle Pakete aus npm entfernt wurden, wie oft sie heruntergeladen wurden und wie viele Systeme kompromittiert sind.

Es handelt sich nicht um eine konventionelle Software-Schwachstelle. Es wurden weder eine CVE noch ein CVSS-Score, ein Hersteller-Patch oder eine formale Einstufung des Schweregrads veröffentlicht. Stattdessen liegt ein Software-Lieferkettenangriff vor, bei dem die Pakete als initialer Übertragungsweg dienen.

Der Loader ruft seine Payload von Npoint ab

Die Infektionskette beginnt mit einer Datei namens loader.js. Sobald sie über einen Paketimport ausgeführt wird, verbindet sich der Loader mit einer Npoint-Dead-Drop-Adresse, ruft den eigentlichen WeaselBiscuit-Code ab und führt ihn direkt im Arbeitsspeicher aus.

Npoint ist ein Onlinedienst zum Speichern und Abrufen von JSON-Daten. In dieser Kampagne dient der Dienst als Vermittlungsschicht zwischen einem infizierten System und der von den Angreifern kontrollierten Konfiguration. Dadurch können die Betreiber die Zustellungsdetails ändern, ohne die npm-Pakete erneut zu veröffentlichen.

Nach dem Start ruft WeaselBiscuit seine Command-and-Control-Konfiguration von einer separaten Npoint-URL ab. Anschließend erstellt die Malware ein Profil des Hosts und führt verschachtelte Prüfungen der öffentlichen IP-Adresse und des geografischen Standorts über api.ipify.org und ip-api.com durch.

Die Malware enthält eine numerische Kampagnen- oder Installationskennung. Forscher beobachteten die Werte 10, 12, 44, 79, 95 und 99. Mehrere davon tauchen direkt in Paketnamen wie @biz44/id44-client und id79-client auf. OpenSourceMalware verglich diesen Mechanismus mit dem von PolinRider verwendeten Tagging-Ansatz.

Einer der identifizierten Command-and-Control-Endpunkte lautet:

103.170.217[.]184:8787

Die Ausführung der Haupt-Payload im Arbeitsspeicher kann die für Sicherheitstools verfügbaren Spuren reduzieren, wenn diese primär nach neu geschriebenen ausführbaren Dateien suchen. Das npm-Paket, die Aktivitäten des Loaders, Netzwerkverbindungen und das Verhalten der JavaScript-Laufzeitumgebung bieten jedoch weiterhin Ansatzpunkte für eine Erkennung.

Die Erweiterungsdatenbank von Chrome ist das Hauptziel

WeaselBiscuit sucht unter Windows, macOS und Linux nach Informationen zu Chrome-Erweiterungen. Die zentrale Sammelroutine durchläuft das Verzeichnis Local Extension Settings von Chrome und lädt jede Datei hoch, die lesbar und nicht leer ist.

Diese Dateien bilden rohe LevelDB-Schlüssel/Wert-Datenbanken, die von installierten Erweiterungen verwendet werden. Je nach Erweiterung können die gespeicherten Inhalte Anwendungsstatus, kontobezogene Informationen, Sitzungsdaten, Konfigurationsdaten oder Informationen zu Kryptowährungs-Wallets enthalten.

Der Stealer scheint nicht nur eine vorab festgelegte Liste von Wallet-Erweiterungen auszuwerten. Stattdessen erfasst er mit seiner breit angelegten Dateisammlung den verfügbaren Erweiterungsspeicher und überlässt die Analyse der gestohlenen LevelDB-Inhalte den Betreibern.

Dadurch entsteht eine finanzielle Bedrohung, ohne dass die Malware über integrierten Code zum Leerräumen von Wallets verfügen muss. Bewahrt eine Wallet-Erweiterung vertrauliche Zustandsdaten im betroffenen Browserprofil auf, können Angreifer möglicherweise Informationen erlangen, die einen späteren Kontodiebstahl, Identitätsmissbrauch oder andere unbefugte Aktivitäten unterstützen.

Opfer unter Windows müssen mit zwei weiteren Datensammelfunktionen rechnen. Der C2-Server kann folgende Befehle senden:

  • Mitschneiden der Zwischenablage
  • Aufzeichnen von Tastatureingaben

Die Überwachung der Zwischenablage kann Passwörter, Tokens, vertrauliche Unternehmensdaten oder vom Nutzer kopierte Kryptowährungsadressen offenlegen. Keylogging erweitert das Risiko auf Informationen, die während der Infektion eingegeben werden, darunter Zugangsdaten, die noch nicht in Chrome gespeichert waren.

Die bislang vorliegenden Erkenntnisse geben nicht an, ob diese ausschließlich unter Windows verfügbaren Funktionen auf jedem kompromittierten Host aktiviert wurden.

Ähnlicher Code belegt keinen nordkoreanischen Angriff

WeaselBiscuit weist technische Merkmale auf, die BeaverTail und OtterCookie ähneln – Malware-Familien, die mit der mit der DVRK in Verbindung stehenden Kampagne Contagious Interview assoziiert werden. Die Überschneidungen sind relevant, reichen aber nicht für eine eindeutige Attribution aus.

BeaverTail ist ein plattformübergreifender Stealer und Downloader, der sich gegen Softwareentwickler, IT-Mitarbeiter und Nutzer von Kryptowährungen richtet. Er ist mindestens seit Ende 2022 aktiv und kann die Verbreitung weiterer Malware wie InvisibleFerret unterstützen.

OtterCookie kombiniert Informationsdiebstahl mit Remote-Access-Funktionen, darunter der Möglichkeit, Befehle auf einem infizierten System auszuführen. NTT Security Holdings dokumentierte die Malware erstmals öffentlich im Dezember 2024.

WeaselBiscuit ist stärker eingeschränkt als beide Malware-Familien. Der bekannte Code bietet weder Persistenz noch allgemeinen Fernzugriff, eine spezielle Funktion zum Leerräumen von Kryptowährungs-Wallets oder einen Mechanismus zur Bereitstellung nachgelagerter Payloads. Offenbar übernimmt die Malware ausgewählte Techniken zur Datensammlung, verzichtet jedoch auf die umfassenderen Funktionen nach der Kompromittierung.

Laut der Untersuchung zur npm-Kampagne fanden die Ermittler keine eindeutigen Verbindungen zur Infrastruktur der Betreiber, zu den Opferprofilen, zu Kampagnen-Metadaten, zur Codesignierung oder zu anderem Signaturmaterial.

Mehrere Details stimmen dennoch mit bereits dokumentierten Aktivitäten mit DPRK-Bezug überein. Dazu zählen die Nutzung von Npoint, die kombinierten Abfragen der öffentlichen IP-Adresse und des geografischen Standorts, Ähnlichkeiten beim C2-Design mit OtterCookie sowie numerische Kennungen, die den Tags von PolinRider ähneln.

NVISO hatte Npoint bereits im November 2025 mit Aktivitäten von Contagious Interview in Verbindung gebracht. Auch für ein hybrides Design gibt es ein Beispiel: Im Oktober 2025 berichtete Cisco Talos, dass das npm-Paket node-nvm-ssh Elemente von BeaverTail und OtterCookie zu kombinieren schien.

Der verantwortliche Betreiber ist weiterhin unbekannt.

Entwickler und Build-Systeme sind unmittelbar gefährdet

Zu den primären Opfern zählen Personen und Organisationen, die eines der 13 Pakete importiert haben. Entwickler sind besonders gefährdet, weil sich auf ihren Arbeitsstationen häufig Zugangsdaten für Quellcode-Repositories, Tokens für Paket-Registries, Cloud-Sitzungen und privilegierte Zugänge zu internen Systemen befinden.

Auch automatisierte Umgebungen sind gefährdet. Eine Abhängigkeit, die in einem CI/CD-Worker installiert wird, könnte während eines Builds ausgeführt werden, den Host analysieren und ausgehende Verbindungen aufbauen. Der Nutzen der Chrome-Erfassung würde jedoch davon abhängen, ob in dieser Umgebung ein Browserprofil vorhanden ist.

Für Nutzer von Kryptowährungen besteht ein unmittelbareres finanzielles Risiko, da WeaselBiscuit gezielt Erweiterungsspeicher erfasst, der zu Browser-Wallets gehören kann. Das Vorhandensein von Wallet-Daten allein beweist jedoch nicht, dass Gelder gestohlen wurden.

Die Zahl der Opfer, die Gesamtzahl der Downloads und die geografische Verteilung sind unbekannt. Die beobachteten Kennungen deuten darauf hin, dass die Betreiber zwischen Installationen oder Kampagnenabschnitten unterschieden. Ihre genaue Bedeutung ist jedoch noch nicht geklärt.

Eindämmung erfordert eine Überprüfung der Abhängigkeiten und die Rotation von Secrets

Es gibt weder einen vom Hersteller bereitgestellten Patch noch ein spezielles Bereinigungsprogramm. Unternehmen sollten jeden bestätigten Import der aufgeführten Pakete als potenzielle Kompromittierung eines Endpunkts behandeln, statt lediglich die Abhängigkeit zu löschen und dieselbe Umgebung weiterzuverwenden.

Verteidiger sollten zunächst Abhängigkeitsmanifeste, Lockfiles, npm-Caches, Entwicklerarbeitsstationen und Build-Logs nach allen 13 Paketnamen durchsuchen. Betroffene Anwendungen sollten mit geprüften Abhängigkeiten aus vertrauenswürdigen Quellen neu erstellt werden.

Bei Untersuchungen von Endpunkten und Netzwerken sollte auf Folgendes geachtet werden:

  • Ausführung von loader.js
  • Verdächtige JavaScript-Aktivitäten im Arbeitsspeicher
  • Unerwarteter Zugriff auf Chromes Local Extension Settings
  • Verbindungen zu nicht genehmigten Npoint-Endpunkten
  • Datenverkehr zu 103.170.217[.]184:8787
  • Nicht erklärte Abfragen an api.ipify.org und ip-api.com
  • Verdächtiger Zugriff auf die Zwischenablage oder Keylogging-Verhalten unter Windows

Zugangsdaten, Sitzungsdaten und andere Secrets, auf die über ein betroffenes Chrome-Profil zugegriffen werden konnte, sollten rotiert werden. Informationen aus Wallet-Erweiterungen erfordern eine gesonderte Prüfung, da die geeignete Reaktion davon abhängt, welche Daten die Erweiterung gespeichert hat und welche Informationen möglicherweise offengelegt wurden.

Zu den längerfristigen Maßnahmen sollten npm-Allowlists, die Durchsetzung von Lockfiles, Prüfungen der Paketherkunft, isolierte Build-Umgebungen und eine Überprüfung neu eingeführter Abhängigkeiten gehören. Das Blockieren einer einzelnen C2-Adresse reicht nicht aus: Durch die Nutzung von Npoint können die Betreiber Zustellungs- und Konfigurationsorte ändern, ohne das grundlegende Design der schädlichen Pakete anzupassen.

Sicherheitsdossiers

Auch interessant

Quellen

Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.

Verwandte ThemenWeaselBiscuitnpm-PaketeChrome-ErweiterungenDatendiebstahlSupply-Chain-AngriffStealerNpoint
Zurück zur Startseite