Betroffene npm-Pakete umgehend deinstallieren und die Systeme auf Kompromittierung überprüfen.
▸▾Herleitung der Bewertung(3)
Wie der Wert zustande kommt
- Lieferketten-Kompromittierung — Thema: npm package | Ereignisbeleg: victim+10
- 1 zugeordnete(r) Akteur/Malware-Eintrag aus dem MITRE-Katalog+6
- Belegte Angriffskette ueber 3 Kill-Chain-Phasen+6
Woraus sich die Konfidenz ergibt
- Nur ein Herausgeber — keine Gegenlesung
Die Konfidenz misst die Belegqualität, nicht die Schwere.
Einschränkungen
- Keine CVE im Text erkannt — der Wert stuetzt sich nur auf Text- und Kontextsignale.
Bewertung v1.1, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik
WeaselBiscuit Stealer Spreads via 13 npm Packages to Harvest Chrome Extension Storage
Sicherheitsforscher haben 13 npm-Pakete entdeckt, die den neuen JavaScript-Stealer "WeaselBiscuit" verbreiten. Dieser Malware-Stamm, der Ähnlichkeiten mit nordkoreanischen Malware-Familien aufweist, zielt darauf ab, Chrome-Erweiterungsspeicher auf Windows-, macOS- und Linux-Systemen zu stehlen. Nutzer, die eines der betroffenen Pakete (z.B. `@biz44/id10-client`, `engin1`) installiert haben, sollten diese umgehend entfernen und ihre Systeme auf Kompromittierung überprüfen, da sensible Daten wie Wallet-Erweiterungsdaten gefährdet sind.
SecBoard-Einordnung
Die Installation der betroffenen npm-Pakete kann zum Diebstahl sensibler Daten aus Chrome-Erweiterungen führen, einschließlich Kryptowährungs-Wallet-Daten. Dies kann erhebliche finanzielle Verluste und den Verlust vertraulicher Informationen zur Folge haben.
Realistisch schlimmster Fall: Der schlimmste Fall ist der vollständige Diebstahl von Kryptowährungen und anderen sensiblen Daten aus Chrome-Erweiterungen, was zu erheblichen finanziellen Schäden und Identitätsdiebstahl führen kann.
Empfehlung: Betroffene npm-Pakete umgehend deinstallieren und die Systeme auf Kompromittierung überprüfen. Es wird empfohlen, alle Passwörter und privaten Schlüssel, die in den betroffenen Chrome-Erweiterungen gespeichert waren, zu ändern.
Im erfassten Bestand
- ▸10. erfasste Meldung zu Contagious Interview innerhalb von 90 Tagen.
Gezählt im eigenen Bestand, rückwärts ab dem Erscheinungsdatum. Das ist Belegstärke, keine Aussage über die Häufigkeit in der Welt.
Betroffen
Softwareentwickler, IT-Experten und Nutzer von Kryptowährungen, die eines der 13 betroffenen npm-Pakete (z.B. `@biz44/id10-client`, `engin1`) auf Windows-, macOS- oder Linux-Systemen installiert haben.
Prüfen
3- ▸Überprüfen Sie Ihre Projekt-Dependencies auf die Installation der 13 genannten npm-Pakete.
- ▸Implementieren Sie eine Software Supply Chain Security Lösung, um bösartige Pakete in der Entwicklungsumgebung zu erkennen.
▸ 1 weitere▾ weniger
- ▸Überwachen Sie den Netzwerkverkehr auf ungewöhnliche Verbindungen von Entwickler-Workstations zu unbekannten externen Servern.
Offene Punkte
3▸ anzeigen▾ ausblenden
- ▸Die genaue Methode der Verbreitung der npm-Pakete ist nicht spezifiziert.
- ▸Es ist nicht spezifiziert, welche spezifischen Chrome-Erweiterungen am häufigsten betroffen sind, außer Wallet-Erweiterungen.
- ▸Die genauen Indikatoren für eine Kompromittierung (IOCs) sind nicht spezifiziert.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
▸ Einordnung anzeigen▾ Einordnung ausblenden
- Initial Access möglich?Ja
- Privilege Escalation relevant?Ja
- Exploit öffentlich verfügbar?Unklar
- Detection / Logging prüfbar?Ja
- Für Purple-Team-Szenario geeignet?Unklar
Kundenfragen
- Haben wir Cisco extern erreichbar?
- Haben wir Windows extern erreichbar?
- Können wir Reconnaissance detektieren?
- Können wir Resource Development detektieren?
Erwähnte Akteure & Werkzeuge
Abgleich mit dem MITRE-ATT&CK-Katalog
MITRE ATT&CK(9)
Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.
„kann Zwischenablage und Tastenanschläge auf Windows protokollieren“
„zielt darauf ab, Chrome-Erweiterungsspeicher auf Windows-, macOS- und Linux-Systemen zu stehlen“
„kann Zwischenablage und Tastenanschläge auf Windows protokollieren“
Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.
Kill-Chain-Phasen
Wie weit im Ablauf die belegten Techniken liegen — je Technik die früheste Phase.
Auskundschaften
1
Bewaffnung
4
Zustellung
0
Ausnutzung
1
Einnistung
0
Fernsteuerung
0
Zielhandlung
0
Quellen & Belege· 1 Quelle
Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.
- Nur eine Quelle — der Sachverhalt ist an keiner zweiten Stelle gegengelesen.
Verknüpfte Intelligence
Dieselben Entitäten an anderer Stelle auf SecBoard.
Akteursprofile
ATT&CK-Heatmap