WeaselBiscuit trasforma gli import npm in un canale per sottrarre dati dalle estensioni di Chrome

13 pacchetti npm diffondono WeaselBiscuit, stealer che ruba dati delle estensioni Chrome su Windows, macOS e Linux, con keylogging e furto appunti.

Testo generato da intelligenza artificiale, pubblicato senza revisione umana. Trasparenza IA

WeaselBiscuit trasforma gli import npm in un canale per sottrarre dati dalle estensioni di Chrome
Malware

Immagine illustrativa generata con AI

Tredici pacchetti distribuiscono uno stealer finora sconosciuto

I ricercatori di cybersecurity hanno recentemente identificato tredici pacchetti npm che distribuiscono WeaselBiscuit, uno stealer JavaScript finora sconosciuto, progettato per colpire i dati delle estensioni di Chrome.

I pacchetti interessati sono:

  • @biz44/id10-client
  • @biz44/id12-client
  • @biz44/id44-client
  • @biz44/id79-client
  • @biz44/id95-client
  • @biz44/id99-client
  • @biz44/process-runtime-utils
  • @biz44/runtime-utils
  • engin1
  • id79-client
  • process-lhpm
  • process-mite
  • process-tailwind

Il codice malevolo si attiva quando viene importato uno dei pacchetti presi di mira. Questo comportamento rende la campagna rilevante non solo per gli sviluppatori che eseguono localmente strumenti poco conosciuti, ma anche per le organizzazioni i cui sistemi di build automatizzati installano ed eseguono dipendenze npm.

Le versioni esatte dei pacchetti malevoli non sono state divulgate. Non è inoltre noto se tutti i pacchetti siano stati rimossi da npm, quante volte siano stati scaricati o quanti sistemi siano stati compromessi.

Non si tratta di una vulnerabilità software convenzionale. Non sono stati assegnati CVE né forniti un punteggio CVSS, una patch del vendor o una valutazione formale della gravità. L’incidente è invece un attacco alla supply chain del software, in cui i pacchetti fungono da meccanismo iniziale di distribuzione.

Il loader recupera il payload da Npoint

La catena d’infezione inizia con un file chiamato loader.js. Una volta eseguito tramite l’import di un pacchetto, il loader contatta un punto di scambio Npoint, recupera il codice principale di WeaselBiscuit e lo esegue direttamente in memoria.

Npoint è un servizio online per archiviare e recuperare dati JSON. In questa campagna fornisce un livello intermedio tra il sistema infetto e la configurazione controllata dagli attaccanti, consentendo agli operatori di modificare i dettagli della distribuzione senza ripubblicare i pacchetti npm.

Dopo l’avvio, WeaselBiscuit ottiene la configurazione di comando e controllo da un URL Npoint separato. Profilando quindi l’host, esegue controlli annidati sull’IP pubblico e sulla geolocalizzazione tramite api.ipify.org e ip-api.com.

Il malware include un identificativo numerico della campagna o dell’installazione. I ricercatori hanno osservato i valori 10, 12, 44, 79, 95 e 99, alcuni dei quali compaiono direttamente nei nomi dei pacchetti, come @biz44/id44-client e id79-client. OpenSourceMalware ha confrontato questo meccanismo con l’approccio basato sui tag utilizzato da PolinRider.

Uno degli endpoint di comando e controllo identificati è:

103.170.217[.]184:8787

L’esecuzione del payload principale in memoria può ridurre le tracce disponibili agli strumenti di sicurezza che si concentrano soprattutto sui nuovi file eseguibili scritti sul disco. Il pacchetto npm, l’attività del loader, le connessioni di rete e il comportamento del runtime JavaScript possono comunque offrire opportunità di rilevamento.

Il database delle estensioni di Chrome è il bersaglio principale

WeaselBiscuit cerca informazioni sulle estensioni di Chrome su Windows, macOS e Linux. La sua routine centrale di raccolta percorre la directory Local Extension Settings di Chrome e carica ogni file che sia leggibile e non vuoto.

Questi file costituiscono database LevelDB grezzi di coppie chiave/valore utilizzati dalle estensioni installate. A seconda dell’estensione, i contenuti memorizzati possono includere lo stato dell’applicazione, informazioni relative agli account, dati di sessione, configurazioni o informazioni associate ai wallet di criptovalute.

Lo stealer non sembra limitarsi ad analizzare un elenco predefinito di estensioni per wallet. Il suo ampio metodo di raccolta dei file acquisisce invece lo storage disponibile delle estensioni, lasciando agli operatori l’analisi dei contenuti LevelDB sottratti.

Questo crea una minaccia finanziaria senza richiedere codice integrato per svuotare i wallet. Se un’estensione per wallet conserva dati sensibili nel profilo del browser interessato, gli attaccanti possono ottenere materiale utile per successive sottrazioni di account, impersonificazioni o altre attività non autorizzate.

Le vittime Windows devono inoltre fare i conti con due funzionalità di raccolta aggiuntive. I comandi inviati dal server C2 possono abilitare:

  • Acquisizione degli appunti
  • Keylogging

Il monitoraggio degli appunti può esporre password, token, dati aziendali riservati o indirizzi di criptovalute copiati dall’utente. Il keylogging amplia il rischio alle informazioni digitate durante l’infezione, comprese le credenziali che non erano già memorizzate in Chrome.

Le informazioni disponibili non specificano se queste funzioni esclusive per Windows siano state abilitate su ogni host compromesso.

Il codice simile non dimostra un’operazione nordcoreana

WeaselBiscuit presenta caratteristiche tecniche simili a BeaverTail e OtterCookie, malware associati alla campagna Contagious Interview, collegata alla Corea del Nord. La sovrapposizione è significativa, ma non è sufficiente per un’attribuzione conclusiva.

BeaverTail è uno stealer e downloader multipiattaforma utilizzato contro sviluppatori software, addetti IT e utenti di criptovalute. È attivo almeno dalla fine del 2022 e può distribuire altri malware, come InvisibleFerret.

OtterCookie combina il furto di informazioni con funzionalità di accesso remoto, inclusa la possibilità di eseguire comandi su un sistema infetto. NTT Security Holdings lo ha documentato pubblicamente per la prima volta nel dicembre 2024.

WeaselBiscuit è più limitato rispetto a entrambe le famiglie. Il codice noto non offre persistenza, accesso remoto generalizzato, funzionalità dedicate per svuotare i wallet di criptovalute né un meccanismo per distribuire payload secondari. Sembra preservare alcune tecniche di raccolta selezionate, eliminando però il più ampio insieme di funzionalità post-compromissione.

Secondo la ricerca che descrive la campagna npm, gli investigatori non hanno trovato collegamenti decisivi relativi all’infrastruttura degli operatori, ai profili delle vittime, ai metadati della campagna, alla firma del codice o ad altri materiali di firma.

Diversi dettagli sono tuttavia coerenti con attività precedentemente associate alla Corea del Nord. Tra questi figurano l’utilizzo di Npoint, le query abbinate su IP pubblico e geolocalizzazione, le somiglianze nel design del C2 con OtterCookie e gli identificativi numerici simili ai tag di PolinRider.

Npoint era già stato collegato ad attività di Contagious Interview da NVISO nel novembre 2025. Anche un design ibrido avrebbe precedenti: nell’ottobre 2025, Cisco Talos ha riferito che il pacchetto npm node-nvm-ssh sembrava combinare elementi di BeaverTail e OtterCookie.

L’operatore responsabile resta sconosciuto.

L’esposizione immediata riguarda sviluppatori e sistemi di build

Le vittime principali sono le persone e le organizzazioni che hanno importato uno dei tredici pacchetti. Gli sviluppatori sono particolarmente esposti perché le loro workstation contengono spesso credenziali per il codice sorgente, token dei registri di pacchetti, sessioni cloud e accessi privilegiati ai sistemi interni.

Anche gli ambienti automatizzati sono a rischio. Una dipendenza installata all’interno di un worker CI/CD potrebbe essere eseguita durante una build, profilare l’host e stabilire comunicazioni in uscita, anche se l’utilità della raccolta delle estensioni di Chrome dipenderebbe dalla presenza di un profilo del browser nell’ambiente.

Gli utenti di criptovalute affrontano un rischio finanziario più diretto perché WeaselBiscuit acquisisce specificamente lo storage delle estensioni che potrebbe appartenere a wallet nel browser. Tuttavia, la presenza di dati relativi a un wallet non dimostra di per sé che siano stati sottratti fondi.

Non sono noti il numero delle vittime, il totale dei download o la distribuzione geografica. Gli identificativi osservati suggeriscono che gli operatori distinguessero tra installazioni o segmenti della campagna, ma il loro significato preciso non è stato stabilito.

Il contenimento richiede una revisione delle dipendenze e la rotazione dei segreti

Non esistono patch rilasciate dal vendor né strumenti dedicati per la bonifica. Le organizzazioni dovrebbero trattare ogni import confermato dei pacchetti elencati come una potenziale compromissione dell’endpoint, anziché limitarsi a eliminare la dipendenza e continuare a utilizzare lo stesso ambiente.

I responsabili della difesa dovrebbero innanzitutto cercare i nomi di tutti e tredici i pacchetti nei manifest delle dipendenze, nei lockfile, nelle cache npm, nelle workstation degli sviluppatori e nei log di build. Le applicazioni interessate dovrebbero essere ricostruite utilizzando dipendenze verificate e provenienti da fonti attendibili.

Le attività di analisi degli endpoint e della rete dovrebbero cercare:

  • Esecuzione di loader.js
  • Attività JavaScript sospette in memoria
  • Accessi imprevisti a Local Extension Settings di Chrome
  • Connessioni verso endpoint Npoint non autorizzati
  • Traffico che coinvolge 103.170.217[.]184:8787
  • Query non giustificate a api.ipify.org e ip-api.com
  • Accessi sospetti agli appunti o comportamenti di keylogging su Windows

Le credenziali, i dati di sessione e gli altri segreti accessibili tramite un profilo Chrome interessato dovrebbero essere ruotati. Le informazioni delle estensioni per wallet richiedono una verifica separata, perché la risposta appropriata dipende da ciò che l’estensione memorizzava e dai dati che potrebbero essere stati esposti.

I controlli a lungo termine dovrebbero includere allowlist per npm, applicazione dei lockfile, verifiche della provenienza dei pacchetti, ambienti di build isolati e revisione delle nuove dipendenze introdotte. Bloccare un solo indirizzo C2 non è sufficiente: l’uso di Npoint consente di modificare i punti di distribuzione e configurazione senza alterare il design di base dei pacchetti malevoli.

Dossier sicurezza

Leggi anche

Fonti

Questo articolo è una rielaborazione originale basata sulle fonti seguenti.

Argomenti correlatiWeaselBiscuitpacchetti npm malevolisicurezza estensioni Chromesupply chain attackmalware JavaScriptfurto dati browser
Torna alla home