hacker-news · Crawled Sep 18, 2026
WeaselBiscuit Stealer Spreads via 13 npm Packages to Harvest Chrome Extension Storage
18 IoCs 2 Malware
Read original article ↗
AI Summary
A new JavaScript stealer named WeaselBiscuit has been distributed through 13 malicious npm packages, targeting developers by harvesting Chrome extension storage data. The malware is lightweight and memory-resident, importing and executing its payload from an Npoint.io dead drop. It communicates with a C2 server at 103.170.217.184:8787 to receive commands and exfiltrate data, including clipboard contents and keystrokes on Windows. While it shares functional and tradecraft similarities with DPRK-linked malware BeaverTail and OtterCookie, no definitive attribution has been made.
AI-extracted · verify before operational use
Extracted Entities 2 found
Indicators of Compromise 18 extracted
| Type | Value | Detail |
|---|---|---|
| IP | 103[.]170[.]217[.]184 | Details → |
| Domain | npoint[.]io | Details → |
| Domain | api[.]ipify[.]org | Details → |
| Domain | ip-api[.]com | Details → |
| Package | @biz44/id10-client | Details → |
| Package | @biz44/id12-client | Details → |
| Package | @biz44/id44-client | Details → |
| Package | @biz44/id79-client | Details → |
| Package | @biz44/id95-client | Details → |
| Package | @biz44/id99-client | Details → |
| Package | @biz44/process-runtime-utils | Details → |
| Package | @biz44/runtime-utils | Details → |
| Package | engin1 | Details → |
| Package | id79-client | Details → |
| Package | process-lhpm | Details → |
| Package | process-mite | Details → |
| Package | process-tailwind | Details → |
| Filename | loader.js | Details → |
MITRE ATT&CK TTPs 21 techniques
T1003 OS Credential Dumping · Credential Access T1005 Data from Local System · Collection T1027 Obfuscated Files or Information · Defense Evasion T1056.001 Keylogging · Collection T1056.002 GUI Input Capture · Collection T1059.001 PowerShell · Execution T1059.007 JavaScript · Execution T1071 Application Layer Protocol · Command And Control T1071.001 Web Protocols · Command And Control T1071.003 Mail Protocols · Command And Control T1082 System Information Discovery · Discovery T1083 File and Directory Discovery · Discovery T1113 Screen Capture · Collection T1114 Email Collection · Collection T1123 Audio Capture · Collection T1195.002 Compromise Software Supply Chain · Initial Access T1482 Domain Trust Discovery · Discovery T1490 Inhibit System Recovery · Impact T1555 Credentials from Password Stores · Credential Access T1566 Phishing · Initial Access T1110 Brute Force · Credential Access