WeaselBiscuit крадёт данные расширений через вредоносные npm-пакеты

WeaselBiscuit, стилер на JavaScript, распространяется через вредоносные пакеты npm, включая process-tailwind@1.1.99. При импорте он запускает отсоединённый процесс Node.js и записывает его идентификатор в файл .pid, а затем извлекает код с сервера Npoint и выполняет его в памяти. Тактики, приёмы и процедуры WeaselBiscuit частично перекрываются с активностью BeaverTail и OtterCookie, связанными с деятельностью, связанной с КНДР, однако имеющиеся доказательства поддерживают только предварительную атрибуцию и не подтверждают наличие отдельного семейства вредоносного ПО, связанного с КНДР.

Загрузка и выполнение кода

Загрузчик получает JSON-объект по адресу api.npoint.io/37c0a0c68bf7a94ed731, декодирует поле code из Base64 и выполняет полученный JavaScript в памяти с помощью функции new Function. Основная полезная нагрузка при этом не сохраняется на диске.

Восстановленный второй этап получает конфигурацию C2 по адресу api.npoint.io/37c0a0c68bf7a94ed731. Этот адрес разрешается в HTTP-сервер 103.170.217.184:8787. Клиент использует опрос по обычному HTTP и отдельные функции для сбора и эксфильтрации данных.

Несколько клонированных загрузчиков npm используют разные URL-адреса Npoint, но загружают тесно связанные этапы и применяют общий резолвер конфигурации и адрес C2. Числовые идентификаторы 10, 12, 44, 79, 95 и 99 встроены в образцы и загружаемые данные. Вероятно, они нужны серверу для учёта кампаний, операторов или групп жертв.

Сбор данных и ограничения функциональности

Вредоносная программа профилирует заражённые системы, собирая:

  • имя узла;
  • имя пользователя;
  • сведения об операционной системе;
  • сведения о ЦП и памяти;
  • локальные и публичные IP-адреса;
  • геолокацию.

Она загружает читаемые непустые файлы из каталогов Local Extension Settings расширений Chrome в Windows, macOS и Linux. Это может привести к раскрытию конфиденциальных данных браузерных расширений, включая состояние расширений-кошельков.

По указанию C2 программа также поддерживает сбор данных из буфера обмена и регистрацию нажатий клавиш в Windows. В восстановленных образцах не обнаружены:

  • идентификаторы расширений, специфичные для криптокошельков;
  • расшифровка паролей Chrome;
  • сканирование сид-фраз;
  • создание скриншотов;
  • широкий выбор файлов для сбора;
  • последующие полезные нагрузки на базе Python;
  • механизмы закрепления, выходящие за рамки отсоединённого процесса и маркера PID.

Функциональность удалённой оболочки, Socket.IO, WebSockets и полнофункционального интерактивного удалённого трояна не используется.

Предварительная атрибуция и индикаторы

Использование Npoint в качестве точки передачи данных, вложенные запросы к публичным IP-адресам и геолокации, кража данных браузерных расширений, сбор данных из буфера обмена, регистрация нажатий клавиш и доставка пакетов Node.js перекрываются с тактиками, приёмами и процедурами, связанными с BeaverTail и OtterCookie. Эти группировки ассоциируются с деятельностью, связанной с КНДР.

Ключевые индикаторы расследования:

  • URL-адреса Npoint;
  • 103.170.217.184:8787;
  • хэш этапа 7b15605f23b131b3eeea57e031ae7cb32fc4b78c7bbb2025aa7a561ea5ae5159;
  • файлы .pid;
  • отсоединённые процессы Node;
  • временные сценарии PowerShell для мониторинга клавиатуры.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: