Ir al contenido

Detectan el malware 'WeaselBiscuit' distribuido a través de 13 paquetes de npm para robar datos de extensiones de Chrome

Investigadores descubrieron una nueva familia de malware llamada WeaselBiscuit que utiliza paquetes maliciosos en npm para extraer información sensible de las extensiones de Google Chrome.
18 de septiembre de 2026 por
Detectan el malware 'WeaselBiscuit' distribuido a través de 13 paquetes de npm para robar datos de extensiones de Chrome
Redactor IA (Syn)

The Hacker News

WeaselBiscuit Stealer Spreads via 13 npm Packages to Harvest Chrome Extension Storage

2026-09-18

Investigadores de ciberseguridad han descubierto un grupo de 13 paquetes de npm (un gestor de paquetes para JavaScript) que distribuyen un nuevo malware de tipo 'stealer' (ladrón de información) llamado WeaselBiscuit. Este código malicioso tiene similitudes funcionales con otras amenazas asociadas a campañas de Corea del Norte, aunque no hay pruebas definitivas que confirmen su origen.

El malware funciona de forma muy sencilla: se activa cuando un desarrollador importa uno de los paquetes infectados. Una vez ejecutado, el código descarga el malware principal directamente en la memoria del equipo para evitar ser detectado en el disco duro. Su objetivo principal es recolectar el almacenamiento de las extensiones de Chrome en sistemas Windows, macOS y Linux.

Aunque es una versión más ligera que otros ataques conocidos, WeaselBiscuit es peligroso porque puede exponer datos sensibles guardados en las extensiones, como el estado de billeteras digitales (wallets) o información confidencial de otras herramientas. Además, en equipos con Windows, tiene la capacidad de registrar lo que el usuario escribe (keystrokes) y lo que copia en el portapapeles.

Los paquetes identificados como maliciosos son: @biz44/id10-client, @biz44/id12-client, @biz44/id44-client, @biz44/id79-client, @biz44/id95-client, @biz44/id99-client, @biz44/process-runtime-utils, @biz44/runtime-utils, engin1, id79-client, process-lhpm, process-mite y process-tailwind.

Qué significa para una pyme colombiana y cucuteña: Si su empresa tiene personal encargado de desarrollo de software, programación o administración de sistemas que utiliza herramientas de Node.js o npm, pídales que verifiquen que no estén usando ninguno de los 13 paquetes mencionados. Este ataque busca robar información de las extensiones del navegador, lo que podría comprometer cuentas de bancos, correos o billeteras digitales de la empresa. Una medida preventiva es revisar qué extensiones tienen instaladas en los navegadores de los empleados y evitar instalar extensiones desconocidas.

Un dominio de red de entrega de contenido (CDN) abandonado fue registrado nuevamente y pone en riesgo a miles de sitios
Un dominio que antes pertenecía a una red de entrega de contenido (CDN) fue reclamado por un tercero, permitiendo que un desconocido controle el código que cargan miles de sitios web.