WeaselBiscuit: el malware que se esconde en librerías npm y roba tus datos

Si usás Node.js o trabajás con desarrollo web, tenemos noticias que te van a poner los pelos de punta. Un nuevo malware llamado WeaselBiscuit se está colando en repositorios de código aparentemente legítimos, y su objetivo es bien claro: robarte datos de tu navegador, especialmente de extensiones de Chrome. Lo preocupante es que ya está circulando a través de 13 paquetes npm diferentes.
¿Qué pasó?
Investigadores de ciberseguridad descubrieron un cluster de 13 paquetes npm (el repositorio más usado en Node.js) que distribuyen WeaselBiscuit, un stealer de JavaScript hasta ahora desconocido. Este malware tiene características funcionales que lo vinculan con dos cepas anteriores: BeaverTail y otras herramientas asociadas con la campaña "Contagious Interview", atribuida a actores de Corea del Norte (DPRK).
Lo astuto de esta operación es que los atacantes aprovechan la confianza que tienen los desarrolladores en el ecosistema de npm. Al contaminar paquetes que muchos proyectos usan como dependencias, el malware se distribuye de manera masiva sin que la mayoría se dé cuenta. Una vez instalado, WeaselBiscuit se enfoca en acceder al almacenamiento de extensiones de Chrome, donde muchas aplicaciones guardan datos sensibles: contraseñas, tokens de autenticación, claves API y más.
Los investigadores de OpenSourceMalware documentaron que este no es un ataque aislado, sino parte de una campaña coordinada con patrones similares a campañas previas de actores norcoreanos. Esto sugiere una operación sofisticada y persistente.
¿Por qué importa en Argentina y América Latina?
En la región, el desarrollo de software crece aceleradamente. Argentina, Brasil, Chile y Colombia tienen ecosistemas tech cada vez más robustos, con miles de desarrolladores usando npm diariamente. Si tu startup, tu agencia de desarrollo o tu equipo IT usa estas librerías comprometidas sin saberlo, estás expuesto.
Además, los ataques dirigidos a desarrolladores son puertas de entrada a empresas completas. Un desarrollador infectado puede ser el eslabón débil que comprometa sistemas de toda una organización, desde startups fintech hasta empresas medianas. En contextos donde la ciberseguridad aún es una deuda pendiente en muchas organizaciones regionales, esto es especialmente peligroso.
¿Qué se recomienda?
- Auditá tus dependencias: Usá herramientas como
npm auditpara verificar vulnerabilidades en tus proyectos. También considerá usarnpm cien lugar denpm installpara instalar versiones exactas. - Revisa paquetes sospechosos: Si notás cambios raros en paquetes que usas regularmente (actualizaciones frecuentes sin motivo, cambios en el código), investigá antes de actualizar.
- Usa private npm registries: Si trabajás en una empresa, considerá usar un registro npm privado que puedas auditar.
- Monitoreo de procesos: Implementá soluciones que monitoreen qué hace el código que ejecutás. Esto ayuda a detectar comportamientos maliciosos.
- Mantené software actualizado: Aunque suene básico, mantener Node.js, npm y tus herramientas de desarrollo actualizadas reduce vectores de ataque.
- Educación en el equipo: Capacitá a tus desarrolladores sobre riesgos de supply chain attacks (ataques a la cadena de suministro de software).
Fuente: The Hacker News