WeaselBiscuit крадёт данные расширений через вредоносные npm-пакеты
WeaselBiscuit, стилер на JavaScript, распространяется через вредоносные пакеты npm, включая process-tailwind@1.1.99. При импорте он запускает отсоединённый процесс Node.js и записывает его идентификатор в файл .pid, а затем извлекает код с сервера Npoint и выполняет его в памяти. Тактики, приёмы и процедуры WeaselBiscuit частично перекрываются с активностью BeaverTail и OtterCookie, связанными с деятельностью, связанной с КНДР, однако имеющиеся доказательства поддерживают только предварительную атрибуцию и не подтверждают наличие отдельного семейства вредоносного ПО, связанного с КНДР.
Загрузка и выполнение кода
Загрузчик получает JSON-объект по адресу api.npoint.io/37c0a0c68bf7a94ed731, декодирует поле code из Base64 и выполняет полученный JavaScript в памяти с помощью функции new Function. Основная полезная нагрузка при этом не сохраняется на диске.
Восстановленный второй этап получает конфигурацию C2 по адресу api.npoint.io/37c0a0c68bf7a94ed731. Этот адрес разрешается в HTTP-сервер 103.170.217.184:8787. Клиент использует опрос по обычному HTTP и отдельные функции для сбора и эксфильтрации данных.
Несколько клонированных загрузчиков npm используют разные URL-адреса Npoint, но загружают тесно связанные этапы и применяют общий резолвер конфигурации и адрес C2. Числовые идентификаторы 10, 12, 44, 79, 95 и 99 встроены в образцы и загружаемые данные. Вероятно, они нужны серверу для учёта кампаний, операторов или групп жертв.
Сбор данных и ограничения функциональности
Вредоносная программа профилирует заражённые системы, собирая:
- имя узла;
- имя пользователя;
- сведения об операционной системе;
- сведения о ЦП и памяти;
- локальные и публичные IP-адреса;
- геолокацию.
Она загружает читаемые непустые файлы из каталогов Local Extension Settings расширений Chrome в Windows, macOS и Linux. Это может привести к раскрытию конфиденциальных данных браузерных расширений, включая состояние расширений-кошельков.
По указанию C2 программа также поддерживает сбор данных из буфера обмена и регистрацию нажатий клавиш в Windows. В восстановленных образцах не обнаружены:
- идентификаторы расширений, специфичные для криптокошельков;
- расшифровка паролей Chrome;
- сканирование сид-фраз;
- создание скриншотов;
- широкий выбор файлов для сбора;
- последующие полезные нагрузки на базе Python;
- механизмы закрепления, выходящие за рамки отсоединённого процесса и маркера PID.
Функциональность удалённой оболочки, Socket.IO, WebSockets и полнофункционального интерактивного удалённого трояна не используется.
Предварительная атрибуция и индикаторы
Использование Npoint в качестве точки передачи данных, вложенные запросы к публичным IP-адресам и геолокации, кража данных браузерных расширений, сбор данных из буфера обмена, регистрация нажатий клавиш и доставка пакетов Node.js перекрываются с тактиками, приёмами и процедурами, связанными с BeaverTail и OtterCookie. Эти группировки ассоциируются с деятельностью, связанной с КНДР.
Ключевые индикаторы расследования:
- URL-адреса Npoint;
103.170.217.184:8787;- хэш этапа
7b15605f23b131b3eeea57e031ae7cb32fc4b78c7bbb2025aa7a561ea5ae5159; - файлы
.pid; - отсоединённые процессы Node;
- временные сценарии PowerShell для мониторинга клавиатуры.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



