WeaselBiscuit Stealer Spreads via 13 npm Packages to Harvest Chrome Extension Storage
2026-09-18
Investigadores de ciberseguridad han descubierto un grupo de 13 paquetes de npm (un gestor de paquetes para JavaScript) que distribuyen un nuevo malware de tipo 'stealer' (ladrón de información) llamado WeaselBiscuit. Este código malicioso tiene similitudes funcionales con otras amenazas asociadas a campañas de Corea del Norte, aunque no hay pruebas definitivas que confirmen su origen.
El malware funciona de forma muy sencilla: se activa cuando un desarrollador importa uno de los paquetes infectados. Una vez ejecutado, el código descarga el malware principal directamente en la memoria del equipo para evitar ser detectado en el disco duro. Su objetivo principal es recolectar el almacenamiento de las extensiones de Chrome en sistemas Windows, macOS y Linux.
Aunque es una versión más ligera que otros ataques conocidos, WeaselBiscuit es peligroso porque puede exponer datos sensibles guardados en las extensiones, como el estado de billeteras digitales (wallets) o información confidencial de otras herramientas. Además, en equipos con Windows, tiene la capacidad de registrar lo que el usuario escribe (keystrokes) y lo que copia en el portapapeles.
Los paquetes identificados como maliciosos son: @biz44/id10-client, @biz44/id12-client, @biz44/id44-client, @biz44/id79-client, @biz44/id95-client, @biz44/id99-client, @biz44/process-runtime-utils, @biz44/runtime-utils, engin1, id79-client, process-lhpm, process-mite y process-tailwind.
Qué significa para una pyme colombiana y cucuteña: Si su empresa tiene personal encargado de desarrollo de software, programación o administración de sistemas que utiliza herramientas de Node.js o npm, pídales que verifiquen que no estén usando ninguno de los 13 paquetes mencionados. Este ataque busca robar información de las extensiones del navegador, lo que podría comprometer cuentas de bancos, correos o billeteras digitales de la empresa. Una medida preventiva es revisar qué extensiones tienen instaladas en los navegadores de los empleados y evitar instalar extensiones desconocidas.