Các nhà nghiên cứu an ninh mạng đã phát hiện ra một nhóm 13 gói npm được sử dụng để phân tán một phần mềm đánh cắp dữ liệu JavaScript chưa từng được ghi nhận trước đây với mật danh WeaselBiscuit.
Theo OpenSourceMalware, dòng mã độc mới này có những điểm tương đồng về chức năng với hai chủng mã độc liên quan đến chiến dịch "Contagious Interview" của Cộng hòa Dân chủ Nhân dân Triều Tiên (DPRK): BeaverTail và OtterCookie. Nhà nghiên cứu bảo mật Paul McCarty (biệt danh 6mile) cho biết:
"Nó nhỏ hơn, nhẹ hơn và được tinh giản, với nhiều chức năng nặng nề đã bị loại bỏ hoàn toàn."
Danh sách các gói npm độc hại
Dưới đây là tên của các gói đã được xác định:
- @biz44/id10-client
- @biz44/id12-client
- @biz44/id44-client
- @biz44/id79-client
- @biz44/id95-client
- @biz44/id99-client
- @biz44/process-runtime-utils
- @biz44/runtime-utils
- engin1
- id79-client
- process-lhpm
- process-mite
- process-tailwind
"Đây là một trình đánh cắp dữ liệu rút gọn, vay mượn một số chức năng từ BeaverTail và OtterCookie của Triều Tiên, nhưng nhỏ gọn và độc lập hơn nhiều," Jenn Gile, đồng sáng lập OpenSourceMalware, cho biết. "Cái tên 'WeaselBiscuit' (Bánh quy Chồn) được đặt vì chồn nhỏ hơn rái cá (otter), và chúng tôi cho rằng bánh quy thường ít cầu kỳ hơn các loại cookie khác."
BeaverTail là tên được đặt cho một mã độc đánh cắp thông tin đa nền tảng và trình tải xuống được vận hành bởi các tác nhân đe dọa Triều Tiên đứng sau chiến dịch Contagious Interview. Mục tiêu của chúng là các nhà phát triển phần mềm, chuyên gia IT và người dùng tiền điện tử. Mã độc này đã hoạt động ít nhất là từ cuối năm 2022.
Mặt khác, OtterCookie kết hợp khả năng đánh cắp thông tin với chức năng truy cập từ xa, cho phép kẻ điều hành thực thi các lệnh trên máy chủ bị xâm nhập. Mã độc này được NTT Security Holdings ghi nhận công khai lần đầu tiên vào tháng 12 năm 2024.
Phân tích kỹ thuật WeaselBiscuit
WeaselBiscuit đáng chú ý bởi sự đơn giản của nó: thiếu tính năng truy cập từ xa, duy trì sự hiện diện (persistence), mã rút tiền điện tử từ ví, và khả năng tải các payload phụ như InvisibleFerret. Thay vào đó, nó được kích hoạt thông qua việc import gói npm, khiến trình tải ("loader.js") lấy mã độc chính từ một "dead drop" Npoint và thực thi trực tiếp trong bộ nhớ.
Khi thực thi, nó xác định cấu hình command-and-control (C2) từ một URL Npoint riêng biệt, lập hồ sơ máy chủ bị xâm nhập và thu thập dữ liệu lưu trữ của các tiện ích mở rộng Chrome trên Windows, macOS và Linux. Dựa trên các lệnh nhận được từ máy chủ C2 ("103.170.217[.]184:8787"), nó cũng có thể ghi lại nội dung clipboard và các phím đã nhấn (keystrokes) trên máy tính Windows.
"Mặc dù mã độc này không có các chức năng đánh cắp ví tiền điện tử như các 'anh lớn' của nó, nhưng khả năng thu thập bộ nhớ tiện ích mở rộng Chrome vẫn mang lại giá trị tài chính: nó có thể làm lộ trạng thái của ví tiện ích mở rộng hoặc các dữ liệu nhạy cảm khác. Nó tải lên toàn bộ mọi tệp tin có thể đọc được và không trống trong thư mục Local Extension Settings của tiện ích — vốn là một kho lưu trữ key/value LevelDB thô," McCarty giải thích.
OpenSourceMalware nhấn mạnh rằng mặc dù có sự "trùng lặp đáng kể với các công cụ trong chiến dịch Contagious Interview liên quan đến Triều Tiên", nhưng hiện chưa có bằng chứng xác thực về hạ tầng điều hành, đối tượng nạn nhân hay siêu dữ liệu chiến dịch để kết luận chắc chắn mã độc này thuộc về Triều Tiên.
Các dấu hiệu kỹ thuật liên quan đến hacker Triều Tiên
Một số tín hiệu kỹ thuật khác chỉ ra mối liên hệ với Triều Tiên bao gồm:
- Sử dụng Npoint.io, một dịch vụ lưu trữ JSON trực tuyến nhẹ, một khía cạnh đã được NVISO cảnh báo vào tháng 11 năm 2025 liên quan đến Contagious Interview.
- Sử dụng phương pháp tra cứu IP công cộng và địa lý lồng nhau qua api.ipify.org và ip-api.com.
- Sự tương đồng trong kiến trúc C2 trùng khớp với OtterCookie.
- Sử dụng ID chiến dịch bằng số (10, 12, 44, 79, 95, 99) để gắn thẻ cho mỗi lần cài đặt, tương tự như mã độc PolinRider.
Nếu WeaselBiscuit thực sự là bổ sung mới nhất vào kho vũ khí mã độc của Triều Tiên, thì đây không phải là lần đầu tiên các tác nhân đe dọa này cố gắng hợp nhất các tính năng của BeaverTail và OtterCookie. Vào tháng 10 năm 2025, Cisco Talos cho biết họ đã xác định được một gói npm có tên "node-nvm-ssh" mang các đặc điểm của cả BeaverTail và OtterCookie, làm mờ đi ranh giới giữa hai loại này.