Ce qui se passe
Les chercheurs d'OpenSourceMalware ont regroupé treize paquets npm qui livrent un voleur de données jusqu'ici non documenté, baptisé WeaselBiscuit. La liste complète :
@biz44/id10-client
@biz44/id12-client
@biz44/id44-client
@biz44/id79-client
@biz44/id95-client
@biz44/id99-client
@biz44/process-runtime-utils
@biz44/runtime-utils
engin1
id79-client
process-lhpm
process-mite
process-tailwindLe mécanisme
Rien ne se déclenche à l'installation : le code s'exécute quand l'application
importe le paquet. Un init.js lance alors un processus node loader.js
détaché, dont l'identifiant est écrit dans un fichier .pid du dossier du
paquet. Le chargeur récupère un JSON sur Npoint (api.npoint.io), décode en
Base64 son champ code et l'exécute par new Function, en mémoire. La
configuration du serveur de commande vient d'une seconde adresse Npoint, et le
serveur lui-même répond sur 103.170.217.184:8787.
Chaque installation porte un identifiant de campagne numérique — 10, 12, 44,
79, 95 ou 99 —, le même que dans les noms des paquets @biz44.
Ce qu'il emporte
- tous les fichiers lisibles et non vides des dossiers
Local Extension Settingsdes profils Chrome, sous Windows, macOS et Linux : c'est la base clé-valeur où les extensions rangent leurs données, portefeuilles de cryptomonnaie compris ; - le contenu du presse-papiers, quand le serveur l'active ;
- les frappes au clavier sous Windows, sur ordre.
Il n'a en revanche ni persistance au-delà du processus détaché, ni fonction de vidage de portefeuille, ni déchiffrement des mots de passe du navigateur.
Pourquoi ça compte
L'usage de --ignore-scripts, souvent présenté comme la parade aux paquets
malveillants, ne sert à rien ici : il bloque les scripts postinstall, pas le
code qui attend l'import.
Côté attribution, le code recoupe BeaverTail et OtterCookie, outils de la campagne nord-coréenne Contagious Interview, et partage plusieurs habitudes avec elle (Npoint comme boîte aux lettres, identifiants de campagne numériques). OpenSourceMalware parle d'une hypothèse, pas d'une attribution établie.
Source : WeaselBiscuit Stealer Spreads via 13 npm Packages to Harvest Chrome Extension Storage, The Hacker News, 18 septembre 2026. Rapport d'origine : Introducing WeaselBiscuit, OpenSourceMalware.