veilletech.fr
19 sept. Feed du jour
#04 SÉCURITÉ Faille

npm : treize paquets vident le stockage de Chrome

Couper les scripts d'installation ne sert à rien contre un paquet qui attend qu'on l'importe.

OpenSourceMalware documente WeaselBiscuit, un voleur de données JavaScript diffusé par treize paquets npm. Il s'exécute à l'import du paquet et non à l'installation, récupère sa charge sur Npoint pour l'exécuter en mémoire, puis vide le stockage des extensions Chrome et, sur ordre, capture le presse-papiers et le clavier. Le code rappelle les outils nord-coréens BeaverTail et OtterCookie, sans attribution confirmée.

2 min de lectureintermédiairevidéo 1:25
Partager
Sommaire5 sections
  1. Ce qui se passe
  2. Le mécanisme
  3. Ce qu'il emporte
  4. Pourquoi ça compte
  5. À retenir

Ce qui se passe

Les chercheurs d'OpenSourceMalware ont regroupé treize paquets npm qui livrent un voleur de données jusqu'ici non documenté, baptisé WeaselBiscuit. La liste complète :

TEXT
@biz44/id10-client
@biz44/id12-client
@biz44/id44-client
@biz44/id79-client
@biz44/id95-client
@biz44/id99-client
@biz44/process-runtime-utils
@biz44/runtime-utils
engin1
id79-client
process-lhpm
process-mite
process-tailwind

Le mécanisme

Rien ne se déclenche à l'installation : le code s'exécute quand l'application importe le paquet. Un init.js lance alors un processus node loader.js détaché, dont l'identifiant est écrit dans un fichier .pid du dossier du paquet. Le chargeur récupère un JSON sur Npoint (api.npoint.io), décode en Base64 son champ code et l'exécute par new Function, en mémoire. La configuration du serveur de commande vient d'une seconde adresse Npoint, et le serveur lui-même répond sur 103.170.217.184:8787.

Chaque installation porte un identifiant de campagne numérique — 10, 12, 44, 79, 95 ou 99 —, le même que dans les noms des paquets @biz44.

Ce qu'il emporte

Il n'a en revanche ni persistance au-delà du processus détaché, ni fonction de vidage de portefeuille, ni déchiffrement des mots de passe du navigateur.

Pourquoi ça compte

L'usage de --ignore-scripts, souvent présenté comme la parade aux paquets malveillants, ne sert à rien ici : il bloque les scripts postinstall, pas le code qui attend l'import.

Côté attribution, le code recoupe BeaverTail et OtterCookie, outils de la campagne nord-coréenne Contagious Interview, et partage plusieurs habitudes avec elle (Npoint comme boîte aux lettres, identifiants de campagne numériques). OpenSourceMalware parle d'une hypothèse, pas d'une attribution établie.

Source : WeaselBiscuit Stealer Spreads via 13 npm Packages to Harvest Chrome Extension Storage, The Hacker News, 18 septembre 2026. Rapport d'origine : Introducing WeaselBiscuit, OpenSourceMalware.