Descubrimiento de WeaselBiscuit

Investigadores en ciberseguridad han identificado un grupo de 13 paquetes de npm que introducen un nuevo malware llamado WeaselBiscuit. Este software malicioso, según OpenSourceMalware, muestra similitudes funcionales con dos variantes asociadas a la campaña Contagious Interview de Corea del Norte: BeaverTail y OtterCookie.

Paul McCarty, conocido como 6mile, señala que WeaselBiscuit es más ligero y tiene menos funciones en comparación con sus predecesores, lo que ha motivado su nombre, ya que un tejón es más pequeño que una nutria y los bizcochos son menos sofisticados que las galletas.

Características del Malware

Los paquetes involucrados son los siguientes: - @biz44/id10-client - @biz44/id12-client - @biz44/id44-client - @biz44/id79-client - @biz44/id95-client - @biz44/id99-client - @biz44/process-runtime-utils - @biz44/runtime-utils - engin1 - id79-client - process-lhpm - process-mite - process-tailwind

WeaselBiscuit se distingue por su simplicidad. A diferencia de otros malware que poseen capacidades de acceso remoto y funciones más complejas, WeaselBiscuit se activa a través de una importación de npm, lo que provoca que el cargador (loader.js) descargue el malware principal de un Npoint y lo ejecute directamente en la memoria.

Una vez en funcionamiento, el malware obtiene su configuración de comando y control (C2) de una URL específica, perfila el sistema comprometido y recopila datos del almacenamiento de extensiones de Chrome en sistemas operativos Windows, macOS y Linux. Además, puede registrar el portapapeles y las pulsaciones de teclas en máquinas Windows, siguiendo las órdenes recibidas del servidor C2 ubicado en 103.170.217[.]184:8787.

Implicaciones de Seguridad

Aunque WeaselBiscuit carece de funciones de robo de criptomonedas, su capacidad para acceder al almacenamiento de extensiones de Chrome es relevante. Este malware puede exponer el estado de las extensiones de billetera y otros datos sensibles. McCarty destaca que el malware sube todos los archivos legibles y no vacíos del directorio de Local Extension Settings, que es un almacén de datos clave/valor de LevelDB.

OpenSourceMalware ha enfatizado que, a pesar de las similitudes con herramientas asociadas a Corea del Norte, no hay pruebas definitivas que permitan atribuir WeaselBiscuit a este país. Sin embargo, se han observado ciertas señales de actividad que podrían indicar una conexión: - Uso de Npoint.io, un servicio de almacenamiento JSON en línea ligero, vinculado previamente con la campaña Contagious Interview. - Empleo de API para la búsqueda de IP pública y geolocalización a través de api.ipify.org y ip-api.com. - Similitudes en la arquitectura de C2 que se asemejan a OtterCookie. - Uso de un ID de campaña numérico (10, 12, 44, 79, 95, 99) para etiquetar cada instalación, similar a PolinRider.

Conclusión

Si WeaselBiscuit resulta ser una adición a las herramientas de malware de Corea del Norte, no sería la primera vez que sus actores intentan combinar las características de BeaverTail y OtterCookie. En octubre de 2025, Cisco Talos identificó un paquete de npm llamado node-nvm-ssh que mostraba características de ambos, difuminando la línea entre ellos. La aparición de WeaselBiscuit destaca la continua evolución de las amenazas en el ámbito del software malicioso, subrayando la necesidad de una vigilancia constante en la seguridad cibernética.

Fuente

Ver noticia original