رصد باحثو الأمن السيبراني مجموعة من 13 حزمة npm خبيثة تحتوي على برمجية جديدة غير موثقة سابقًا تحمل اسم WeaselBiscuit. هذه البرمجية تُظهر تشابهات وظيفية مع برمجيات مرتبطة بحملة Contagious Interview التي تُنسب إلى كوريا الشمالية، مثل BeaverTail وOtterCookie. وبحسب الباحث Paul McCarty، فإن WeaselBiscuit أخف وزنًا وأكثر بساطة، حيث جرى حذف العديد من الوظائف الثقيلة مثل سرقة محافظ العملات الرقمية أو تحميل برمجيات إضافية، وهو ما يفسر تسميتها “WeaselBiscuit” مقارنةً بـ”OtterCookie”.
الحزم الخبيثة المكتشفة
من بين الحزم التي حملت البرمجية:
- @biz44/id10-client
- @biz44/id12-client
- @biz44/id44-client
- @biz44/id79-client
- @biz44/id95-client
- @biz44/id99-client
- @biz44/process-runtime-utils
- @biz44/runtime-utils
- engin1
- id79-client
- process-lhpm
- process-mite
- process-tailwind
آلية عمل WeaselBiscuit
تعمل البرمجية عبر استدعاء ملف loader.js عند استيراد الحزمة في مشروع npm، حيث يقوم بتحميل الحمولة الرئيسية من خدمة Npoint.io وتنفيذها مباشرة في الذاكرة. بعد ذلك، تستخرج البرمجية إعدادات خادم التحكم (C2) من عنوان Npoint منفصل، وتبدأ بجمع بيانات الجهاز المصاب. من أبرز وظائفها:
- جمع بيانات تخزين إضافات Chrome عبر أنظمة ويندوز وmacOS ولينكس.
- رفع جميع الملفات المقروءة من مجلد Local Extension Settings (قاعدة بيانات LevelDB).
- تسجيل محتوى الحافظة (Clipboard) وضربات المفاتيح على أجهزة ويندوز.
إشارات محتملة على ارتباطها بكوريا الشمالية
رغم عدم وجود دليل قاطع على ارتباط WeaselBiscuit بكوريا الشمالية، إلا أن هناك إشارات قوية:
- استخدام خدمة Npoint.io لتخزين إعدادات C2، وهي تقنية سبق ربطها بحملة Contagious Interview.
- الاعتماد على خدمات مثل api.ipify.org وip-api.com للحصول على عنوان IP والموقع الجغرافي.
- تشابهات في بنية خوادم التحكم مع برمجية OtterCookie.
- استخدام معرفات رقمية للحملات (10، 12، 44، 79، 95، 99) مشابهة لأسلوب PolinRider.
دلالات أمنية على سلاسل التوريد البرمجية
تكشف هذه الحملة عن استمرار استهداف المطورين عبر منصات مفتوحة مثل npm، حيث يتم استغلال ثقة المستخدمين في الحزم الشائعة لنشر برمجيات خبيثة. ورغم أن WeaselBiscuit تفتقر إلى بعض الوظائف المتقدمة مثل سرقة العملات الرقمية أو تحميل برمجيات إضافية، إلا أن قدرتها على جمع بيانات إضافات كروم يجعلها تهديدًا ماليًا مباشرًا، خاصة مع انتشار محافظ العملات الرقمية كإضافات للمتصفح.





























