Malware npm vjedh të dhëna nga shtojcat e Chrome në 13 paketa

Malware npm vjedh të dhëna nga shtojcat e Chrome në 13 paketa

OpenSourceMalware zbuloi 13 paketa npm që shpërndajnë WeaselBiscuit, një vjedhës JavaScript që mbledh të dhënat e ruajtura të shtojcave të Chrome në Windows, macOS dhe Linux.

Një grup i ri malware-i npm, gjithsej 13 paketa, po përdoret për të shpërndarë një vjedhës JavaScript të padokumentuar më parë, të cilin grupi kërkimor OpenSourceMalware e ka quajtur WeaselBiscuit. npm është regjistri publik i paketave që zhvilluesit e JavaScript dhe Node.js përdorin për të marrë biblioteka kodi të gatshme në projektet e tyre, dhe kushdo që instalon një nga paketat e prekura ekzekuton kodin e sulmuesve në kompjuterin e vet.

13 emrat e paketave të raportuara nga OpenSourceMalware janë @biz44/id10-client, @biz44/id12-client, @biz44/id44-client, @biz44/id79-client, @biz44/id95-client, @biz44/id99-client, @biz44/process-runtime-utils, @biz44/runtime-utils, engin1, id79-client, process-lhpm, process-mite dhe process-tailwind. Ky është një sulm në zinxhirin e furnizimit në kuptimin më të thjeshtë: nuk ka nevojë të hakerohet asgjë, sepse kodi keqdashës ndodhet në një bibliotekë që zhvilluesi zgjedh ta shkarkojë, dhe më pas ekzekutohet me lejet e vetë zhvilluesit.

Zinxhiri fillon me një deklaratë të vetme importimi. Shtimi i njërës prej këtyre paketave në një projekt dhe importimi i saj bën që një skedar ngarkuesi, loader.js, të ekzekutohet. Ai ngarkues merr malware-in kryesor nga një pikë e fshehtë e vendosur në Npoint, një shërbim i lehtë online për ruajtjen e të dhënave JSON, dhe e ekzekuton drejtpërdrejt në memorie në vend që ta ruajë në disk. Ekzekutimi në memorie e bën kodin më të vështirë për t'u zbuluar me skanim të zakonshëm skedarësh. Pasi aktivizohet, programi përcakton konfigurimin e serverit të komandimit dhe kontrollit (C2) nga një URL e dytë e Npoint. Një server C2 është një makinë në distancë që malware-i kontakton për të marrë urdhra. Vjedhësi më pas profilizon hostin e infektuar, duke mbledhur detaje rreth makinës, dhe mbledh të dhënat e ruajtura të shtojcave të Chrome në Windows, macOS dhe Linux.

Ruajtja e shtojcave të Chrome është zona private e të dhënave ku shtojcat e shfletuesit mbajnë cilësimet dhe gjendjen e ruajtur, përfshirë çdo kredencial ose informacion portofoli që mban një shtojcë e caktuar. Paul McCarty, hulumtuesi i sigurisë i njohur edhe si 6mile, shpjegoi se edhe pa mjetet e vjedhjes së kriptomonedhave që gjenden në të afërmit më të mëdhenj të malware-it, kjo aftësi ka vlerë reale financiare, sepse mund të ekspozojë gjendjen e ruajtur të një shtojce portofoli ose të dhëna të tjera të ndjeshme të ruajtura nga një shtojcë. Ai e përshkroi atë si ngarkimin e çdo skedari të lexueshëm dhe jo bosh nën direktorinë Local Extension Settings të shtojcës, që është një ruajtës i papërpunuar çelës-vlerë LevelDB, në një herë të vetme. Në varësi të komandave që operatorët dërgojnë nga serveri C2 në 103.170.217[.]184:8787, malware-i mund të regjistrojë gjithashtu përmbajtjen e clipboard-it dhe shtypjet e tastierës në makinat Windows.

Ajo që bie në sy për hulumtuesit është sa pak bën WeaselBiscuit. Ai nuk ka funksion aksesi në distancë, as mekanizëm këmbënguljeje për të mbijetuar pas një rindezjeje, as kod për zbrazjen e portofolave të kriptomonedhave, dhe as aftësi për të dërguar ngarkesa pasuese si InvisibleFerret, që janë mjetet shtesë që disa vjedhës lëshojnë në një makinë pas fazës së parë. McCarty e përshkroi atë si më të vogël, më të lehtë dhe të zhveshur në krahasim me të afërmit e tij, me shumë nga funksionet më të rënda të hequra plotësisht. Jenn Gile, bashkëthemeluese e OpenSourceMalware, tha në një deklaratë se kodi huazon disa funksione nga dy familje të njohura malware-i, por është shumë më i vogël dhe i vetëmjaftueshëm, dhe se nga kjo vjen emri, pasi një weasel është më i vogël se një otter dhe biskotat janë më pak të rafinuara se cookie-t.

Dy familjet nga të cilat huazon janë BeaverTail dhe OtterCookie, të dyja të lidhura me fusatën Contagious Interview, të cilën OpenSourceMalware e lidh me Republikën Popullore Demokratike të Koresë. BeaverTail është emri që i është dhënë një malware-i ndër-platformë për vjedhjen e informacionit dhe shkarkuesi që është përdorur që nga fundi i vitit 2022 kundër zhvilluesve të softuerit, profesionistëve të IT-së dhe përdoruesve të kriptomonedhave. OtterCookie bashkon vjedhjen e informacionit me aksesin në distancë, duke i lejuar operatorët e tij të ekzekutojnë komanda në një makinë të infektuar, dhe u dokumentua për herë të parë publikisht nga NTT Security Holdings në dhjetor 2024.

Pavarësisht mbivendosjes së qartë me atë mjet, OpenSourceMalware ka theksuar se asgjë në provat deri tani nuk e zgjidh pyetjen se kush qëndron pas WeaselBiscuit. Sipas fjalëve të tij, nuk ka provë përfundimtare në infrastrukturën e operatorit, viktimologjinë, metadata e fusatës ose materialin e nënshkrimit që do ta atribuonte përfundimisht malware-in tek Koreja e Veriut. Kjo dallim ka rëndësi: ngjashmëria funksionale midis dy pjesëve të kodit mund të vijë nga burim i përbashkët, kod i kopjuar ose imitim i qëllimshëm, dhe nuk është e njëjta gjë si provë e autorësisë.

Hulumtuesit vënë në dukje disa sinjale të mjeshtërisë që do të përshtateshin me të njëjtën pamje. Përdorimi i Npoint.io u sinjalizua nga NVISO në nëntor 2025 në lidhje me aktivitetin e Contagious Interview. Malware-i kryen kërkime të ndërlidhura të adresave IP publike dhe gjeolokacionit përmes api.ipify.org dhe ip-api.com. Arkitektura e tij C2 i ngjan asaj të OtterCookie. Dhe çdo instalim etiketohet me një ID numerike fusate nga grupi 10, 12, 44, 79, 95 dhe 99, duke pasqyruar një model të parë me PolinRider. Këto janë të njëjtat numra të ngulitura në disa nga emrat e paketave.

Nëse WeaselBiscuit konfirmohet përfundimisht si pjesë e atij arsenali, nuk do të ishte përpjekja e parë për të bashkuar veçoritë e dy familjeve më të vjetra. Në tetor 2025, Cisco Talos tha se kishte identifikuar një paketë npm të quajtur node-nvm-ssh që mbante karakteristika të dyjave BeaverTail dhe OtterCookie, duke turbulluar vijën midis tyre.

Për pronarët e faqeve të internetit, agjencitë dhe ekipet e IT-së, mësimi praktik ka të bëjë me atë se nga vjen kodi. Mjetet e ndërtimit, temat, shtojcat dhe skriptet e brendshme zakonisht tërheqin paketa nga regjistrat publikë, dhe çdo paketë është kod që ekzekutohet në laptopin e një zhvilluesi, në një server ndërtimi ose në një llogari hostimi me çfarëdo aksesi që ka ajo llogari. Një vjedhës që lexon të dhënat e shtojcave të shfletuesit është gjithashtu një kujtesë se sa material i ndjeshëm ndodhet në stacione pune të zakonshme në vend të një sistemi të centralizuar dhe të monitoruar. Ekipet që duan ndihmë për të rishikuar se si softueri arrin në makinat dhe serverat e tyre, dhe si është konfiguruar tubacioni i tyre i zhvillimit, mund të shikojnë AEU-I, i cili ofron IT, infrastrukturë dhe konsulencë me sigurinë në radhë të parë. Detajet e atij shërbimi publikohen në aeu-i.com.

Incidenti nuk është i lidhur me një të metë në vetë Chrome, dhe nuk përfshin një bug që një shitës mund ta rregullojë në mënyrën e zakonshme. Rreziku hiqet duke mos instaluar paketat e prekura dhe duke i hequr ato aty ku janë tashmë të pranishme, prandaj OpenSourceMalware publikoi listën e plotë të emrave dhe jo vetëm një përshkrim të malware-it.

Si të Mbroheni

  1. Asnjëherë mos ekzekutoni një projekt testimi kodimi ose detyrë që ju dërgohet nga një i huaj, edhe kur vjen me një ofertë pune ose një detyrë freelance të paguar, sepse paketat keqdashëse përhapen në atë mënyrë.
  2. Kërkojini atij që kujdeset për faqen tuaj të internetit të krahasojë paketat e jashtme të kodit që përdor me 13 emrat në këtë raport, dhe të heqë çdo të tillë që përputhet.
  3. Çinstaloni shtojcat e shfletuesit që nuk i përdorni më, sepse çdo shtojcë mban të dhëna të ruajtura në kompjuterin tuaj që ky lloj vjedhësi është ndërtuar t'i kopjojë.
  4. Lërini menaxherin e fjalëkalimeve t'i plotësojë fjalëkalimet tuaja në vend që t'i kopjoni dhe ngjitni, pasi ky malware mund të lexojë çfarëdo që ndodhet në clipboard.
  5. Aktivizoni përditësimet automatike për shfletuesin dhe sistemin tuaj operativ, në mënyrë që rregullimet e njohura të sigurisë të instalohen pa ju kujtuar.
  6. Nëse dyshoni se një projekt testimi ose pune ka instaluar diçka të padëshiruar në kompjuterin tuaj, shkëputeni atë nga interneti dhe kërkojini ekipit tuaj të IT-së ose një profesionisti riparimi ta kontrollojë përpara se ta përdorni përsëri

Termat e Shpjeguar

  • npm Një bibliotekë publike online nga e cila zhvilluesit shkarkojnë pjesë kodi të gatshme për t'i përdorur në projektet e tyre.
  • JavaScript Gjuha e programimit që përdoret për të ndërtuar shumicën e asaj që lëviz dhe reagon në një faqe interneti, dhe për të ekzekutuar mjete të ndërtuara me të.
  • stealer Softuer keqdashës, detyra e vetme e të cilit është të gjejë informacion të vlefshëm në një kompjuter dhe ta kopjojë atë.
  • command-and-control (C2) server Një kompjuter në distancë i kontrolluar nga kriminelët që dërgon udhëzime te softueri keqdashës që ekzekutohet në makinën e viktimës.
  • dead drop Një shërbim i zakonshëm publik në internet që përdoret për të mbajtur një skedar që malware-i shkarkon më vonë, në mënyrë që skedari të mos strehohet në sistemet e vetë sulmuesve.
  • Chrome extension storage Të dhënat private të ruajtura që i përkasin një shtojce të shfletuesit, si cilësimet, kredencialet ose informacioni i portofolit.
  • LevelDB Një mënyrë e ruajtjes së të dhënave në disk si çifte të thjeshta emrash dhe vlerash, e përdorur nga shtojcat e shfletuesit për të mbajtur të dhënat e tyre të ruajtura.

Shërbime AEU të lidhura

  • AEU-I Konsulencë IT dhe sigurie