El malware «WeaselBiscuit Stealer» se propaga a través de 13 paquetes de npm para acceder a los datos almacenados en las extensiones de Chrome
Un grupo de trece paquetes npm ha sido descubierto propagando un nuevo programa malicioso de tipo robainformación escrito en JavaScript y bautizado como WeaselBiscuit. Según los investigadores de seguridad, este software presenta similitudes funcionales con otras amenazas vinculadas a una campaña norcoreana conocida como Contagious Interview, aunque se caracteriza por ser una versión más ligera, simplificada y autocontenida que carece de varias de las funciones más pesadas de sus predecesores.
El funcionamiento de este nuevo programa malicioso comienza al ser activado mediante una importación de npm, lo cual provoca que un cargador descargue el código principal desde un servicio en línea y lo ejecute directamente en la memoria. Una vez en marcha, recopila información sobre el equipo afectado y se centra principalmente en sustraer el almacenamiento de las extensiones del navegador Chrome en diversos sistemas operativos, además de registrar los datos del portapapeles y las pulsaciones del teclado bajo ciertas condiciones.
A pesar de las coincidencias técnicas y de uso de infraestructura que apuntan hacia posibles vínculos con actores de amenazas de Corea del Norte, los especialistas aclaran que actualmente no existen pruebas concluyentes para atribuirles formalmente la autoría de esta campaña.
El artículo original no aporta más detalle sobre otros aspectos de la autoría o el impacto de WeaselBiscuit.