SecBoard
Zurück zur Übersicht
Mittel22 / 100Konfidenz: Gering
Keine strukturierten CVE-Daten

Betroffene npm-Pakete umgehend deinstallieren und die Systeme auf Kompromittierung überprüfen.

Herleitung der Bewertung(3)

Wie der Wert zustande kommt

  • Lieferketten-Kompromittierung — Thema: npm package | Ereignisbeleg: victim+10
  • 1 zugeordnete(r) Akteur/Malware-Eintrag aus dem MITRE-Katalog+6
  • Belegte Angriffskette ueber 3 Kill-Chain-Phasen+6

Woraus sich die Konfidenz ergibt

  • Nur ein Herausgeber — keine Gegenlesung

Die Konfidenz misst die Belegqualität, nicht die Schwere.

Einschränkungen

  • Keine CVE im Text erkannt — der Wert stuetzt sich nur auf Text- und Kontextsignale.

Bewertung v1.1, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik

WeaselBiscuit Stealer Spreads via 13 npm Packages to Harvest Chrome Extension Storage

The Hacker News·
Originalartikel lesen bei The Hacker News

Sicherheitsforscher haben 13 npm-Pakete entdeckt, die den neuen JavaScript-Stealer "WeaselBiscuit" verbreiten. Dieser Malware-Stamm, der Ähnlichkeiten mit nordkoreanischen Malware-Familien aufweist, zielt darauf ab, Chrome-Erweiterungsspeicher auf Windows-, macOS- und Linux-Systemen zu stehlen. Nutzer, die eines der betroffenen Pakete (z.B. `@biz44/id10-client`, `engin1`) installiert haben, sollten diese umgehend entfernen und ihre Systeme auf Kompromittierung überprüfen, da sensible Daten wie Wallet-Erweiterungsdaten gefährdet sind.

SecBoard-Einordnung

Die Installation der betroffenen npm-Pakete kann zum Diebstahl sensibler Daten aus Chrome-Erweiterungen führen, einschließlich Kryptowährungs-Wallet-Daten. Dies kann erhebliche finanzielle Verluste und den Verlust vertraulicher Informationen zur Folge haben.

Realistisch schlimmster Fall: Der schlimmste Fall ist der vollständige Diebstahl von Kryptowährungen und anderen sensiblen Daten aus Chrome-Erweiterungen, was zu erheblichen finanziellen Schäden und Identitätsdiebstahl führen kann.

Empfehlung: Betroffene npm-Pakete umgehend deinstallieren und die Systeme auf Kompromittierung überprüfen. Es wird empfohlen, alle Passwörter und privaten Schlüssel, die in den betroffenen Chrome-Erweiterungen gespeichert waren, zu ändern.

Im erfassten Bestand

  • 10. erfasste Meldung zu Contagious Interview innerhalb von 90 Tagen.

Gezählt im eigenen Bestand, rückwärts ab dem Erscheinungsdatum. Das ist Belegstärke, keine Aussage über die Häufigkeit in der Welt.

Betroffen

Softwareentwickler, IT-Experten und Nutzer von Kryptowährungen, die eines der 13 betroffenen npm-Pakete (z.B. `@biz44/id10-client`, `engin1`) auf Windows-, macOS- oder Linux-Systemen installiert haben.

Prüfen

3
  • Überprüfen Sie Ihre Projekt-Dependencies auf die Installation der 13 genannten npm-Pakete.
  • Implementieren Sie eine Software Supply Chain Security Lösung, um bösartige Pakete in der Entwicklungsumgebung zu erkennen.
1 weitere
  • Überwachen Sie den Netzwerkverkehr auf ungewöhnliche Verbindungen von Entwickler-Workstations zu unbekannten externen Servern.

Offene Punkte

3
anzeigen
  • Die genaue Methode der Verbreitung der npm-Pakete ist nicht spezifiziert.
  • Es ist nicht spezifiziert, welche spezifischen Chrome-Erweiterungen am häufigsten betroffen sind, außer Wallet-Erweiterungen.
  • Die genauen Indikatoren für eine Kompromittierung (IOCs) sind nicht spezifiziert.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

Einordnung anzeigen
  • Initial Access möglich?Ja
  • Privilege Escalation relevant?Ja
  • Exploit öffentlich verfügbar?Unklar
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Unklar

Kundenfragen

  • Haben wir Cisco extern erreichbar?
  • Haben wir Windows extern erreichbar?
  • Können wir Reconnaissance detektieren?
  • Können wir Resource Development detektieren?

Erwähnte Akteure & Werkzeuge

Bedrohungsakteure

Abgleich mit dem MITRE-ATT&CK-Katalog

MITRE ATT&CK(9)

Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.

T1056.001Input Capture: Keyloggingzugeordnet

kann Zwischenablage und Tastenanschläge auf Windows protokollieren

T1539Steal Web Session Cookiezugeordnet

zielt darauf ab, Chrome-Erweiterungsspeicher auf Windows-, macOS- und Linux-Systemen zu stehlen

T1559.001Inter-Process Communication: Clipboard Datazugeordnet

kann Zwischenablage und Tastenanschläge auf Windows protokollieren

T1059.007Command and Scripting Interpreter: JavaScriptabgeleitet
T1583.004Acquire Infrastructure: Serverabgeleitet
T1584.004Compromise Infrastructure: Serverabgeleitet
T1587.001Develop Capabilities: Malwareabgeleitet
T1588.001Obtain Capabilities: Malwareabgeleitet
T1592.002Gather Victim Host Information: Softwareabgeleitet

Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.

Kill-Chain-Phasen

Wie weit im Ablauf die belegten Techniken liegen — je Technik die früheste Phase.

Auskundschaften

1

Bewaffnung

4

Zustellung

0

Ausnutzung

1

Einnistung

0

Fernsteuerung

0

Zielhandlung

0

Quellen & Belege· 1 Quelle

The Hacker NewsKontextPUBLICZuverlässigkeit Cdiese Meldung

Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.

  • Nur eine Quelle — der Sachverhalt ist an keiner zweiten Stelle gegengelesen.

Verknüpfte Intelligence

Dieselben Entitäten an anderer Stelle auf SecBoard.

Akteursprofile

ATT&CK-Heatmap