hacker-news · Crawled Sep 18, 2026

WeaselBiscuit Stealer Spreads via 13 npm Packages to Harvest Chrome Extension Storage

18 IoCs 2 Malware
Read original article ↗

AI Summary

A new JavaScript stealer named WeaselBiscuit has been distributed through 13 malicious npm packages, targeting developers by harvesting Chrome extension storage data. The malware is lightweight and memory-resident, importing and executing its payload from an Npoint.io dead drop. It communicates with a C2 server at 103.170.217.184:8787 to receive commands and exfiltrate data, including clipboard contents and keystrokes on Windows. While it shares functional and tradecraft similarities with DPRK-linked malware BeaverTail and OtterCookie, no definitive attribution has been made.

AI-extracted · verify before operational use

Extracted Entities 2 found

Indicators of Compromise 18 extracted

Type Value Detail
IP 103[.]170[.]217[.]184 Details →
Domain npoint[.]io Details →
Domain api[.]ipify[.]org Details →
Domain ip-api[.]com Details →
Package @biz44/id10-client Details →
Package @biz44/id12-client Details →
Package @biz44/id44-client Details →
Package @biz44/id79-client Details →
Package @biz44/id95-client Details →
Package @biz44/id99-client Details →
Package @biz44/process-runtime-utils Details →
Package @biz44/runtime-utils Details →
Package engin1 Details →
Package id79-client Details →
Package process-lhpm Details →
Package process-mite Details →
Package process-tailwind Details →
Filename loader.js Details →

MITRE ATT&CK TTPs 21 techniques